信任链

✍ dations ◷ 2025-11-08 17:21:50 #电脑安全,认证方法,公钥密码学

信任链,或称数字证书链,是一连串的数字证书,由根证书为起点,透过层层信任,使终端实体证书的持有者可以获得转授的信任,以证明身份。基于信息安全的考虑,在进行电子商务或使用政府服务时,交易的另一方用户,以根证书为基础,凭借对签发机构的信任,相信当时持有信任链终端的证书持有者确为其人,并透过公开密钥加密确保通信保密、透过数字签名确保内容无误、以及保证对方无法抵赖(英语:Non-repudiation)。

公开密钥基础建设已经在X.509及RFC 5280指定了使用信任链的认证路径验证算法(英语:Certification path validation algorithm)。其中,会透过证书吊销列表及OCSP检查手上得到的证书是否已被证书机构在到期前撤消。另一方面,证书机构签发新的证书时,也可能透过证书透明度公布签发证书的记录,让公众查核,避免有其他机构在未得到当事人同意下滥发欺诈证书伪冒身份。CA/浏览器论坛通过了DNS证书颁发机构授权协议,参与的证书机构会在签发证书前透过域名系统检查是否已获授权。

在互联网中,任何机构都可以登记域名以设立服务器,供大众连接沟通并进行电子商务或使用政府服务。虽然公开密钥加密可以确保通信保密、数字签名可以确保内容无误、以及保证对方无法抵赖;但如果数字证书未获得可供信任的数字证书认证机构数字签名(即自签证书(英语:Self-signed certificate)),对方的真实身份仍然可疑(除非通信双方早已互相认识并预先透过安全渠道交换数字证书)。数字证书认证机构在公开密钥加密基建担任了非常重要的角色,电脑软件安装并信任了其根证书,根据其私钥签发的下层证书都可(基于数字签名)被自动信任,如果是中介证书,则再下层的终端实体证书也一样被自动信任,此即构成了一条信任链。

以维基百科为例,其信任链包含了三张数字证书:

总括来说,由于用户信任 GlobalSign,所以由 GlobalSign 所担保的维基百科可以被信任。而由于用户信任操作系统或浏览器的软件商,所以由软件商预载了根证书的 GlobalSign 都可被信任。

相关

  • 临床使用PD-1/PD-L1抑制剂是一组用于治疗癌症的免疫检查点抑制剂 。 PD-1和PD-L1都是存在于细胞表面的蛋白质。此类的免疫检查点抑制剂正在成为几种癌症的一线治疗药物。PD-1/PD-L1
  • 10月15日10月15日是阳历一年中的第288天(闰年第289天),离全年的结束还有77天。
  • 鸟撞鸟击,或称鸟撞、撞鸟,航空界俗称吸鸟。此指鸟类与飞行中的飞机、高速运行的火车、汽车等发生碰撞,造成意外的事件。飞机起飞和降落过程是最容易发生鸟击的阶段,超过90%的鸟击发
  • 巴比肯艺术中心巴比肯艺术中心(英文:Barbican Centre)是位于英国伦敦的的表演艺术中心,位于市中心伦敦城北部的巴比肯屋村。该中心定期举行音乐、戏剧、电影节目及艺术品展览,是全欧洲最大的表
  • 朝鲜劳动党第四次代表会议朝鲜劳动党第四次代表会议于2012年4月11日在平壤举行。此次会议是金正恩成为朝鲜最高领导人后举行的首次党代表会议。这次会议在“4.25文化会馆”举行会议的四项议题分别为:
  • 山形县第1区山形县第1区是日本众议院的选区,始于1994年。北海道 13 | 山形县 4 | 静冈县 9 | 岛根县 3 | 大分县 4福井县 3 | 山梨县 3 | 德岛县 3 | 高知县 3 | 佐贺县 3青森县 4 | 岩
  • 康尼格拉食品康尼格拉食品(英语:ConAgra Foods, Inc.) (NYSE:CAG)是北美最大的包装食物公司之一。康尼格拉的产品出现在超级市场以及各式餐厅、饮食店。公司总部设于奥马哈 (内布拉斯加州)。
  • 钱德拉塞卡极限钱德拉塞卡极限(Chandrasekhar Limit),以印度裔美籍天文物理学家苏布拉马尼扬·钱德拉塞卡命名,是无自转恒星以电子简并压力阻挡重力塌缩所能承受的最大质量,这个值大约是1.4倍太
  • 威慑理论在冷战时期,在使用核武器方面的威慑理论作为一种军事战略获得了越来越多的重视。在这段期间里,它具有独特的意义,因为一个相对弱的(拥核)力量可以凭借其极端的破坏力量阻止另一个
  • 青年艺术家奖青年艺术家奖(英语:Young Artist Award)由青年艺术家基金会复制资金运营,1978年首次颁奖,鼓励青年艺术家,给予他们经济上的奖励以缓解他们的经济压力,更好地位艺术做出贡献。 青年