Autorità di certificazione
Chi emette i certificati
Autorità di certificazione è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è una CA?
Una Certificate Authority (CA) è un'organizzazione fidata che emette e firma digitalmente i certificati.
Quando una CA firma un certificato, afferma: abbiamo verificato questa identità e si può fare affidamento su questa chiave pubblica.
Perché le CA sono importanti
I browser e i sistemi operativi includono un elenco integrato di CA radice attendibili.
Poiché tutti si fidano già di queste radici, un certificato firmato da esse viene considerato attendibile automaticamente, senza configurazione manuale.
CA radice e intermedie
Le CA operano secondo una gerarchia:
- La CA radice viene mantenuta offline e utilizzata raramente; è l'ancora di fiducia definitiva.
- Le CA intermedie sono firmate dalla radice e svolgono le attività quotidiane di firma.
In questo modo si protegge la preziosa chiave radice dall'esposizione.
Livelli di validazione dell'identità
Le CA verificano l'identità con livelli di rigore diversi:
- Validazione del dominio (DV) dimostra solo il controllo di un dominio.
- Validazione dell'organizzazione (OV) verifica che l'organizzazione esista.
- Validazione estesa (EV) esegue un'approfondita verifica giuridica.
Come funziona la DV
Per la validazione del dominio, la CA chiede di dimostrare di avere il controllo del dominio, spesso pubblicando un token a un URL o aggiungendo un record DNS.
# Example DNS TXT challenge record
_acme-challenge.example.com TXT 'gfj9Xq...token...'CA pubbliche e private
Una CA pubblica, come un provider commerciale, è considerata attendibile dai browser di tutto il mondo.
Una CA privata viene gestita internamente da un'organizzazione per i propri dispositivi e servizi. La relativa radice deve essere installata manualmente su ogni client che deve considerarla attendibile.
Let's Encrypt e ACME
Let's Encrypt è una CA pubblica gratuita e automatizzata. Utilizza il protocollo ACME, consentendo ai client di richiedere e rinnovare i certificati senza intervento umano.
certbot certonly --webroot -w /var/www/html -d example.comTrust store delle CA
L'elenco delle CA radice attendibili si trova in un trust store.
- I sistemi operativi gestiscono un trust store di sistema.
- I browser possono utilizzarne uno proprio.
È possibile esaminare le radici attendibili su molti sistemi Linux.
ls /etc/ssl/certs/
awk -v cmd='openssl x509 -noout -subject' '/BEGIN/{print | cmd}' /etc/ssl/certs/ca-certificates.crtQuando una CA viene compromessa
Se la chiave di firma di una CA viene rubata o la CA emette certificati fraudolenti, l'intero modello di fiducia viene compromesso.
In passato, alcuni incidenti hanno portato i browser a non considerare attendibili intere CA, rendendo immediatamente non validi tutti i loro certificati. Per questo la sicurezza delle CA è fondamentale.
Certificate Transparency
Certificate Transparency (CT) richiede alle CA di registrare ogni certificato emesso in log pubblici di tipo append-only.
In questo modo i proprietari dei domini possono rilevare i certificati emessi per il proprio dominio senza autorizzazione, individuando certificati fraudolenti o emessi erroneamente.
Scegliere una CA
Quando sceglie una CA, consideri:
- Compatibilità con browser e dispositivi
- Supporto all'automazione (ACME)
- Livello di validazione necessario (DV/OV/EV)
- Costo e supporto
Verifica rapida
Perché si utilizzano le CA intermedie invece di firmare tutto con la CA radice?
Riepilogo
Ha imparato che le autorità di certificazione emettono e firmano i certificati considerati attendibili dai browser.
- La fiducia passa dalle radici offline alle CA intermedie.
- La validazione prevede i livelli DV, OV ed EV.
- I log di Certificate Transparency rilevano le emissioni errate.
Ora seguiremo la catena di fiducia da un certificato foglia fino alla radice.
Domande Frequenti
La lezione «Autorità di certificazione» è gratuita?
Sì — il testo completo di «Autorità di certificazione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Autorità di certificazione»?
Chi emette i certificati Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Autorità di certificazione»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Infrastruttura a chiave pubblica
- Autorità di certificazione
- Catene di certificati
- Gestire i certificati