0Pricing
Cryptology Academy · Lezione

Che cos'è un certificato? Struttura X.509

Decodifichi i campi contenuti in un certificato SSL/TLS.

Che cos'è un certificato? Struttura X.509 è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Benvenuto

Un certificato X.509 associa una chiave pubblica a un'identità. È alla base di HTTPS, della cifratura delle email e della firma del codice. Decodifichiamo ogni campo.

Quale problema risolvono i certificati?

Chiunque può generare una coppia di chiavi RSA. Senza certificati, un attaccante potrebbe sostituire la chiave pubblica di Google con la propria. Un certificato è una prova firmata da una CA che attesta che una chiave pubblica appartiene a una specifica entità.

Campi del certificato X.509

Versione (v3), numero di serie (univoco per ogni CA), emittente (identità della CA), periodo di validità (Not Before/Not After), soggetto (identità del proprietario), Subject Public Key Info, estensioni, algoritmo di firma, firma.

Nome del soggetto (DN)

Il Distinguished Name usa attributi in stile LDAP: CN=example.com (Nome comune) O=Example Corp (Organizzazione) C=US (Paese) Per TLS moderno, l'estensione Subject Alternative Name (SAN) contiene i nomi host effettivi.

Nomi alternativi del soggetto (SAN)

I SAN elencano tutti i nomi host e gli IP coperti dal certificato: DNS:example.com DNS:www.example.com DNS:*.api.example.com I browser richiedono i SAN dal 2017; il campo CN viene ignorato per la convalida del nome host.

Periodo di validità

Not Before: prima data di validità. Not After: data di scadenza. Let's Encrypt emette certificati di 90 giorni per imporre rinnovi regolari e limitare i danni in caso di compromissione. La maggior parte delle CA commerciali offre certificati di 1-2 anni.

Chiave pubblica nel certificato

Il certificato contiene la chiave pubblica del soggetto in SubjectPublicKeyInfo: - Algoritmo: rsaEncryption o id-ecPublicKey - Chiave: byte della chiave pubblica codificati in DER Questa è la chiave usata per lo scambio di chiavi TLS o per la verifica delle firme.

Lettura di un certificato con OpenSSL

# Inspect certificate from HTTPS site: openssl s_client -connect google.com:443 < /dev/null 2>/dev/null | openssl x509 -text -noout # Or from file: openssl x509 -in cert.pem -text -noout

Codifica DER e PEM

DER: codifica binaria ASN.1 della struttura del certificato. PEM: DER codificato in Base64 e racchiuso tra le intestazioni -----BEGIN CERTIFICATE-----. PEM è leggibile dall'uomo e viene usato dai server web. DER è compatto e adatto ai dispositivi.

Estensioni dei certificati v3

Estensioni principali: - Basic Constraints: isCA (true/false) e pathLen - Key Usage: digitalSignature, keyEncipherment, ecc. - Extended Key Usage: serverAuth, clientAuth, codeSigning - Subject Key Identifier (SKI) e Authority Key Identifier (AKI)

Certificati wildcard

Un certificato wildcard (*.example.com) copre tutti i sottodomini di primo livello: api.example.com, www.example.com, ecc. NON copre i sottodomini di livello più profondo (deep.api.example.com).

Verifica rapida

Quale campo di un certificato X.509 v3 contiene l'elenco dei nomi host validi per TLS?

Riepilogo

Ora sa leggere e comprendere i certificati X.509. Nel prossimo argomento studieremo come le autorità di certificazione e le catene di attendibilità convalidano questi certificati.

Domande Frequenti

La lezione «Che cos'è un certificato? Struttura X.509» è gratuita?

Sì — il testo completo di «Che cos'è un certificato? Struttura X.509» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «Che cos'è un certificato? Struttura X.509»?

Decodifichi i campi contenuti in un certificato SSL/TLS. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Che cos'è un certificato? Struttura X.509»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Che cos'è un certificato? Struttura X.509
  2. Autorità di certificazione e catene di fiducia
  3. Revoca dei certificati: CRL e OCSP
  4. Creazione di certificati autofirmati con OpenSSL
← Torna a Cryptology Academy