信任链

✍ dations ◷ 2025-07-25 23:06:50 #电脑安全,认证方法,公钥密码学

信任链,或称数字证书链,是一连串的数字证书,由根证书为起点,透过层层信任,使终端实体证书的持有者可以获得转授的信任,以证明身份。基于信息安全的考虑,在进行电子商务或使用政府服务时,交易的另一方用户,以根证书为基础,凭借对签发机构的信任,相信当时持有信任链终端的证书持有者确为其人,并透过公开密钥加密确保通信保密、透过数字签名确保内容无误、以及保证对方无法抵赖(英语:Non-repudiation)。

公开密钥基础建设已经在X.509及RFC 5280指定了使用信任链的认证路径验证算法(英语:Certification path validation algorithm)。其中,会透过证书吊销列表及OCSP检查手上得到的证书是否已被证书机构在到期前撤消。另一方面,证书机构签发新的证书时,也可能透过证书透明度公布签发证书的记录,让公众查核,避免有其他机构在未得到当事人同意下滥发欺诈证书伪冒身份。CA/浏览器论坛通过了DNS证书颁发机构授权协议,参与的证书机构会在签发证书前透过域名系统检查是否已获授权。

在互联网中,任何机构都可以登记域名以设立服务器,供大众连接沟通并进行电子商务或使用政府服务。虽然公开密钥加密可以确保通信保密、数字签名可以确保内容无误、以及保证对方无法抵赖;但如果数字证书未获得可供信任的数字证书认证机构数字签名(即自签证书(英语:Self-signed certificate)),对方的真实身份仍然可疑(除非通信双方早已互相认识并预先透过安全渠道交换数字证书)。数字证书认证机构在公开密钥加密基建担任了非常重要的角色,电脑软件安装并信任了其根证书,根据其私钥签发的下层证书都可(基于数字签名)被自动信任,如果是中介证书,则再下层的终端实体证书也一样被自动信任,此即构成了一条信任链。

以维基百科为例,其信任链包含了三张数字证书:

总括来说,由于用户信任 GlobalSign,所以由 GlobalSign 所担保的维基百科可以被信任。而由于用户信任操作系统或浏览器的软件商,所以由软件商预载了根证书的 GlobalSign 都可被信任。

相关

  • OrphanetOrphanet 是一个提供孤儿药物及罕见疾病信息的欧洲网站。该网站包含医生和病人等之信息。其行政办公室位于巴黎,其官方医学期刊(Medical journal)是由BioMed Central(英语:BioM
  • 尼美舒利尼美舒利是一种人工合成的COX-2特异性抑制剂,为非类固醇消炎止痛药,具有镇痛和退热的作用。尼美舒利被用于治疗12岁以上成人的疼痛、退化性关节炎和痛经等。因为有出现肝中毒
  • 伏尔加格勒州伏尔加格勒州(俄语:Волгоградская область,罗马化:Volgogradskaya oblast)是俄罗斯联邦主体之一,属南部联邦管区。面积113,900平方公里,人口2,699,223(2002年)。
  • 粒子个数粒子数是热力学系统中的一个参数,常规用字母N表示,是该系统中的组成粒子数量。粒子数是热力学中的一个基本参数,是与化学势共轭的参数。不同于大多数的物理量,粒子数是一个无因
  • 和达清夫和达清夫(1902年9月8日-1995年1月5日),日本早期的地震学家,歌人,首任气象厅长官。以研究深层地震闻名。和达清夫生于名古屋市,祖父是第五任仙台市市长,并且曾任日本东北地方一家银行
  • 日韩合并日韩合并是指1910年8月22日日本(大日本帝国)基于《日韩合并条约》,将朝鲜(大韩帝国)并入版图的历史事件;此举象征朝鲜历史上做为独立国家地位的中断,以及朝鲜日据时期的开始。此事
  • 托马斯·希尔·格林托马斯·希尔·格林(英语:Thomas Hill Green,1836年4月7日 – 1882年3月26日)是英国政治哲学家、政治激进主义与禁酒运动改革家、英国唯心主义运动的一员。与英国其他唯心主义者
  • 圣雷米 (罗讷河口省)1法国统计部门在计算土地面积时,不计算面积大于1平方公里的湖泊、池塘、冰川和河口。普罗旺斯地区圣雷米(法语:Saint-Rémy-de-Provence),通称圣雷米,是法国罗讷河口省的一个市镇,
  • 锺进锺进,是《三国演义》中的虚构人物,不见于正史记载,长安太守锺繇之弟。锺进随锺繇一起守备长安,马超为报父仇讨伐长安,锺进守卫西门。夜间发现长安西门起火,他前去救火时,马超属下乘
  • 杜瓦尔县 (佛罗里达州)杜瓦尔县(英语:Duval County)是位于美国佛罗里达州东北部的一个县。面积2,378平方公里。根据美国人口调查局2000年统计,共有人口778,879人。县治杰克逊维尔。2008年美国人口调查