0Pricing
Cryptology Academy · Aula

Autoridades certificadoras e cadeias de confiança

Aprenda sobre CAs raiz, CAs intermediárias e como os navegadores verificam certificados.

Autoridades certificadoras e cadeias de confiança é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Boas-vindas

As autoridades certificadoras são as âncoras de confiança da internet. Nesta lição, acompanharemos como CAs raiz, CAs intermediárias e certificados folha formam uma cadeia de confiança.

CA raiz

Uma CA raiz é autoassinada: Issuer == Subject. As chaves privadas das CAs raiz são mantidas desconectadas em HSMs, em várias instalações seguras. Há cerca de 150 CAs raiz confiáveis pelos principais navegadores.

Armazenamentos de confiança das CAs raiz

Os navegadores e os sistemas operacionais mantêm uma lista de certificados de CAs raiz confiáveis. O Chrome usa o armazenamento raiz da Google. O Firefox tem o seu próprio. macOS/Windows usam os armazenamentos de confiança do OS. O armazenamento da Mozilla é auditado publicamente.

CA intermediária

As CAs raiz assinam certificados de CAs intermediárias. As CAs intermediárias fazem a assinatura efetiva dos certificados. Assim, as chaves privadas das CAs raiz permanecem desconectadas. O comprometimento de uma CA intermediária não expõe a raiz.

Cadeia de certificados

certificado folha (your.domain.com) → assinado pela CA intermediária → assinado pela CA raiz → autoassinado (âncora de confiança) Os navegadores verificam cada assinatura da cadeia até chegar a uma raiz confiável.

Algoritmo de verificação da cadeia

1. Verifique a assinatura do certificado folha com a chave pública da CA intermediária. 2. Verifique a assinatura do certificado intermediário com a chave pública da CA raiz. 3. Verifique se a CA raiz está no armazenamento de confiança. 4. Verifique os períodos de validade. 5. Verifique o estado de revogação.

Validação de domínio (DV) versus OV versus EV

DV: a CA verifica apenas o controle do domínio (de forma automatizada). OV: verifica a identidade da organização (com análise manual). EV: verificação aprimorada, que antigamente mostrava o nome da empresa na barra do navegador. O Let's Encrypt emite apenas certificados DV.

Protocolo ACME do Let's Encrypt

O ACME automatiza a emissão de certificados DV: 1. O cliente solicita um certificado para o domínio. 2. A CA emite um desafio (HTTP-01: disponibilizar um token em /.well-known/). 3. O cliente comprova o controle. 4. A CA assina e retorna um certificado válido por 90 dias.

Fixação de certificados

Os aplicativos fixam certificados específicos ou resumos de chaves públicas. Se o servidor apresentar um certificado diferente (mesmo assinado por uma CA), a conexão falhará. Isso impede ataques decorrentes do comprometimento de uma CA, mas dificulta a rotação.

Comprometimento de uma CA: DigiNotar em 2011

A DigiNotar foi comprometida e emitiu certificados fraudulentos para Google.com. O Irã os usou em ataques de intermediário contra usuários. A DigiNotar foi removida dos armazenamentos de confiança e encerrou as operações imediatamente.

Transparência de certificados (CT)

Os registros de CT são árvores de Merkle públicas, somente para adição, contendo todos os certificados emitidos. As CAs devem enviar os certificados antes da emissão. Os navegadores exigem SCTs (provas de inclusão nos registros de CT). Isso permite detectar certificados emitidos indevidamente.

Verificação rápida

Por que as CAs raiz usam CAs intermediárias em vez de assinar diretamente os certificados folha?

Recapitulação

As cadeias de confiança das CAs estão claras agora! Em seguida, estudaremos como certificados comprometidos são revogados por meio de CRL e OCSP.

Perguntas Frequentes

A aula “Autoridades certificadoras e cadeias de confiança” é grátis?

Sim — o texto completo de “Autoridades certificadoras e cadeias de confiança” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Autoridades certificadoras e cadeias de confiança”?

Aprenda sobre CAs raiz, CAs intermediárias e como os navegadores verificam certificados. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Autoridades certificadoras e cadeias de confiança”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que é um certificado? Estrutura X.509
  2. Autoridades certificadoras e cadeias de confiança
  3. Revogação de certificados: CRL e OCSP
  4. Criação de certificados autoassinados com OpenSSL
← Voltar para Cryptology Academy