Cryptology Academy · Lekcja

Czym jest certyfikat? Struktura X.509

Odczytać pola znajdujące się w certyfikacie SSL/TLS

Lekcja 1 z 413 kroki

Czym jest certyfikat? Struktura X.509 to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Wprowadzenie

Certyfikat X.509 wiąże klucz publiczny z tożsamością. Stanowi podstawę HTTPS, szyfrowania poczty e-mail i podpisywania kodu. Przeanalizujmy każde pole.

Jaki problem rozwiązują certyfikaty?

Każdy może wygenerować parę kluczy RSA. Bez certyfikatów napastnik mógłby podstawić własny klucz publiczny w miejsce klucza Google. Certyfikat jest podpisanym przez CA dowodem, że dany klucz publiczny należy do określonej jednostki.

Pola certyfikatu X.509

Wersja (v3), numer seryjny (unikalny dla każdego CA), wystawca (tożsamość CA), okres ważności (Not Before/Not After), podmiot (tożsamość właściciela), Subject Public Key Info, rozszerzenia, algorytm podpisu, podpis.

Nazwa podmiotu (DN)

Distinguished Name używa atrybutów w stylu LDAP: CN=example.com (nazwa pospolita) O=Example Corp (organizacja) C=US (kraj) W nowoczesnym TLS rozszerzenie Subject Alternative Name (SAN) zawiera właściwe nazwy hostów.

Alternatywne nazwy podmiotu (SAN)

SAN zawiera wszystkie nazwy hostów i adresy IP objęte certyfikatem: DNS:example.com DNS:www.example.com DNS:*.api.example.com Przeglądarki wymagają SAN od 2017 roku; pole CN jest ignorowane podczas weryfikacji nazwy hosta.

Okres ważności

Not Before: najwcześniejsza ważna data. Not After: data wygaśnięcia. Let's Encrypt wydaje certyfikaty ważne przez 90 dni, aby wymusić regularne odnawianie (co ogranicza szkody po ujawnieniu klucza). Większość komercyjnych CA oferuje certyfikaty ważne przez 1–2 lata.

Klucz publiczny w certyfikacie

Certyfikat zawiera klucz publiczny podmiotu w SubjectPublicKeyInfo: - Algorytm: rsaEncryption lub id-ecPublicKey - Klucz: bajty klucza publicznego zakodowane w DER Jest to klucz używany do wymiany kluczy TLS lub weryfikacji podpisu.

Odczytywanie certyfikatu za pomocą OpenSSL

# Inspect certificate from HTTPS site: openssl s_client -connect google.com:443 < /dev/null 2>/dev/null | openssl x509 -text -noout # Or from file: openssl x509 -in cert.pem -text -noout

Kodowanie DER a PEM

DER: binarne kodowanie ASN.1 struktury certyfikatu. PEM: zakodowany w Base64 format DER opakowany w nagłówki -----BEGIN CERTIFICATE-----. PEM jest czytelny dla człowieka i używany przez serwery internetowe. DER jest kompaktowy i przeznaczony dla urządzeń.

Rozszerzenia certyfikatu v3

Najważniejsze rozszerzenia: - Basic Constraints: isCA (true/false) i pathLen - Key Usage: digitalSignature, keyEncipherment itd. - Extended Key Usage: serverAuth, clientAuth, codeSigning - Subject Key Identifier (SKI) i Authority Key Identifier (AKI)

Certyfikaty wildcard

Certyfikat wildcard (*.example.com) obejmuje wszystkie poddomeny pierwszego poziomu: api.example.com, www.example.com itd. NIE obejmuje poddomen kolejnych poziomów (deep.api.example.com).

Szybki test

Które pole certyfikatu X.509 v3 zawiera listę prawidłowych nazw hostów dla TLS?

Podsumowanie

Potrafią już Państwo odczytywać i rozumieć certyfikaty X.509. Następnie omówimy sposób, w jaki urzędy certyfikacji i łańcuchy zaufania weryfikują te certyfikaty.
Bezpłatny start

Ucz się Cryptology Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
67
Lekcje
261

Często zadawane pytania

Czy lekcja „Czym jest certyfikat? Struktura X.509” jest bezpłatna?

Tak — pełny tekst „Czym jest certyfikat? Struktura X.509” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Czym jest certyfikat? Struktura X.509”?

Odczytać pola znajdujące się w certyfikacie SSL/TLS Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Czym jest certyfikat? Struktura X.509”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Czym jest certyfikat? Struktura X.509
  2. Urzędy certyfikacji i łańcuchy zaufania
  3. Unieważnianie certyfikatów: CRL i OCSP
  4. Tworzenie certyfikatów samopodpisanych za pomocą OpenSSL
← Powrót do Cryptology Academy