0Pricing
Cryptology Academy · Lekcja

Urzędy certyfikacji i łańcuchy zaufania

Poznać główne CA, pośrednie CA oraz sposób weryfikowania certyfikatów przez przeglądarki

Urzędy certyfikacji i łańcuchy zaufania to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Wprowadzenie

Urzędy certyfikacji są podstawą zaufania w internecie. W tej lekcji prześledzimy, jak główne urzędy certyfikacji, pośrednie urzędy certyfikacji i certyfikaty końcowe tworzą łańcuch zaufania.

Główny urząd certyfikacji

Główny urząd certyfikacji jest podpisany przez siebie: Issuer == Subject. Klucze prywatne głównych urzędów certyfikacji są przechowywane w trybie offline, w modułach HSM w wielu zabezpieczonych obiektach. Główne przeglądarki ufają około 150 głównym urzędom certyfikacji.

Magazyny zaufania głównych urzędów certyfikacji

Przeglądarki i systemy operacyjne utrzymują listę zaufanych certyfikatów głównych urzędów certyfikacji. Chrome używa Root Store firmy Google. Firefox ma własny magazyn. macOS i Windows używają magazynów zaufania systemu operacyjnego. Magazyn Mozilli jest publicznie audytowany.

Pośredni urząd certyfikacji

Główne urzędy certyfikacji podpisują certyfikaty pośrednich urzędów certyfikacji. To pośrednie urzędy certyfikacji faktycznie podpisują certyfikaty. Dzięki temu klucze prywatne głównych urzędów certyfikacji pozostają offline. Przejęcie pośredniego urzędu certyfikacji nie ujawnia klucza głównego urzędu.

Łańcuch certyfikatów

certyfikat końcowy (your.domain.com) → podpisany przez pośredni urząd certyfikacji → podpisany przez główny urząd certyfikacji → podpisany przez siebie (kotwica zaufania) Przeglądarki weryfikują każdy podpis w łańcuchu aż do zaufanego głównego urzędu certyfikacji.

Algorytm weryfikacji łańcucha

1. Sprawdź podpis certyfikatu końcowego za pomocą klucza publicznego pośredniego urzędu certyfikacji. 2. Sprawdź podpis certyfikatu pośredniego za pomocą klucza publicznego głównego urzędu certyfikacji. 3. Sprawdź, czy główny urząd certyfikacji znajduje się w magazynie zaufania. 4. Sprawdź okresy ważności. 5. Sprawdź status unieważnienia.

Walidacja domeny (DV) a OV i EV

DV: urząd certyfikacji weryfikuje wyłącznie kontrolę nad domeną (automatycznie). OV: weryfikuje tożsamość organizacji (ręczna weryfikacja). EV: rozszerzona weryfikacja, która wcześniej powodowała wyświetlanie nazwy firmy w pasku przeglądarki. Let's Encrypt wydaje wyłącznie certyfikaty DV.

Protokół ACME Let's Encrypt

ACME automatyzuje wydawanie certyfikatów DV: 1. Klient żąda certyfikatu dla domeny. 2. Urząd certyfikacji wydaje wyzwanie (HTTP-01: udostępnij token pod adresem /.well-known/). 3. Klient potwierdza kontrolę nad domeną. 4. Urząd certyfikacji podpisuje i zwraca certyfikat ważny przez 90 dni.

Przypinanie certyfikatów

Aplikacje przypinają konkretne certyfikaty lub skróty kluczy publicznych. Jeśli serwer przedstawi inny certyfikat (nawet podpisany przez urząd certyfikacji), połączenie zostanie odrzucone. Chroni to przed atakami wykorzystującymi przejęcie urzędu certyfikacji, ale utrudnia rotację certyfikatów.

Przejęcie urzędu certyfikacji: DigiNotar, 2011

Urząd DigiNotar został przejęty i wydał fałszywe certyfikaty dla Google.com. Iran wykorzystał je do przeprowadzania ataków typu man-in-the-middle na użytkowników. DigiNotar usunięto z magazynów zaufania, przez co natychmiast zakończył działalność.

Przejrzystość certyfikatów (CT)

Dzienniki CT to publiczne, dołączane wyłącznie na końcu drzewa Merkle zawierające wszystkie wydane certyfikaty. Urzędy certyfikacji muszą przesłać certyfikaty przed ich wydaniem. Przeglądarki wymagają SCT (dowodów umieszczenia w dzienniku CT). Umożliwia to wykrywanie certyfikatów wydanych nieprawidłowo.

Szybki test

Dlaczego główne urzędy certyfikacji korzystają z pośrednich urzędów certyfikacji zamiast bezpośrednio podpisywać certyfikaty końcowe?

Podsumowanie

Łańcuchy zaufania urzędów certyfikacji są już jasne! Następnie omówimy unieważnianie przejętych certyfikatów za pomocą CRL i OCSP.

Często zadawane pytania

Czy lekcja „Urzędy certyfikacji i łańcuchy zaufania” jest bezpłatna?

Tak — pełny tekst „Urzędy certyfikacji i łańcuchy zaufania” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Urzędy certyfikacji i łańcuchy zaufania”?

Poznać główne CA, pośrednie CA oraz sposób weryfikowania certyfikatów przez przeglądarki Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Urzędy certyfikacji i łańcuchy zaufania”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Czym jest certyfikat? Struktura X.509
  2. Urzędy certyfikacji i łańcuchy zaufania
  3. Unieważnianie certyfikatów: CRL i OCSP
  4. Tworzenie certyfikatów samopodpisanych za pomocą OpenSSL
← Powrót do Cryptology Academy