Assinaturas Digitais e Certificados
Compreenda como as assinaturas digitais comprovam a autenticidade e como os certificados X.509 vinculam identidades a chaves.
Assinaturas Digitais e Certificados é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que são assinaturas digitais?
Uma assinatura digital comprova que um documento ou mensagem foi criado pelo titular de uma determinada chave privada e não foi alterado. Ao contrário de uma assinatura manuscrita, ela está matematicamente vinculada ao conteúdo — qualquer alteração invalida a assinatura.
Como funciona a assinatura
Processo de assinatura:
- Calcule o resumo do documento:
H = SHA256(document) - Criptografe o resumo com a chave privada:
sig = RSA_encrypt(H, private_key) - Anexe a assinatura ao documento
Verificação: descriptografe a assinatura com a chave pública, calcule novamente o resumo e compare.
ECDSA e EdDSA
Algoritmos modernos de assinatura:
- ECDSA (com P-256) — usado em certificados TLS e no Bitcoin
- Ed25519 (EdDSA) — mais rápido, mais simples e sem vulnerabilidade relacionada à aleatoriedade por assinatura; usado em SSH e no Signal
Prefira Ed25519 para aplicações novas.
O que é um certificado?
Um certificado digital (X.509) associa uma chave pública a uma identidade. Ele contém: nome do sujeito, chave pública, período de validade, emissor e assinatura digital da CA. Ao acessar páginas HTTPS, o servidor apresenta seu certificado para comprovar sua identidade.
Autoridades certificadoras (CAs)
Uma autoridade certificadora (CA) é uma entidade confiável que assina certificados após verificar a identidade do solicitante. Os navegadores e os armazenamentos de confiança do OS contêm certificados de CA raiz. As cadeias de confiança são: CA raiz → CA intermediária → certificado da entidade final.
Let's Encrypt e certificados gratuitos
Let's Encrypt é uma CA gratuita e automatizada. Ela emite certificados validados por domínio (DV), válidos por 90 dias e renováveis automaticamente por meio do protocolo ACME. Desde 2015, aumentou drasticamente a adoção do HTTPS.
certbot --nginx -d example.com -d www.example.com
# Auto-renewal via cron or systemd timerTipos de certificados
Níveis de validação de certificados:
- DV (Domain Validated) — comprova apenas o controle do domínio
- OV (Organization Validated) — verifica se a organização existe
- EV (Extended Validation) — verificação rigorosa da identidade (barra verde, atualmente descontinuada nos navegadores)
Revogação de certificados
Certificados comprometidos devem ser revogados:
- CRL (Certificate Revocation List) — lista baixável de números de série revogados
- OCSP (Online Certificate Status Protocol) — verificação em tempo real de um único certificado
- Anexação de OCSP — o servidor anexa a resposta OCSP assinada pela CA à negociação TLS
Transparência de certificados (CT)
Os registros de transparência de certificados são registros públicos que permitem apenas acréscimos, contendo todos os certificados emitidos. Os navegadores exigem provas de CT nos certificados. Isso permite detectar certificados emitidos indevidamente em poucas horas. Pesquisa: crt.sh
curl "https://crt.sh/?q=example.com&output=json" | python3 -m json.toolAssinatura de código
Os editores de software assinam os executáveis com certificados de assinatura de código. O OS verifica as assinaturas antes da execução. Isso impede que binários adulterados sejam executados silenciosamente. O Gatekeeper do macOS e o Windows SmartScreen aplicam políticas de assinatura de código.
Fixação de certificados
Fixação de certificados grava nas aplicações os certificados ou as chaves públicas esperados. Mesmo que uma CA não confiável emita um certificado fraudulento, as aplicações que usam fixação o rejeitam. É usada em aplicações móveis e serviços de alta segurança. É difícil de atualizar — use com cuidado.
Verificação rápida: certificados
Qual mecanismo permite que os navegadores verifiquem em tempo real se um certificado específico foi revogado?
Resumo da lição
As assinaturas digitais comprovam autenticidade e integridade usando chaves privadas. Os certificados associam chaves públicas a identidades, assinadas por Autoridades Certificadoras. O Let's Encrypt fornece certificados DV gratuitos. A revogação usa CRL ou OCSP. Os registros de Transparência de certificados detectam emissões indevidas. Ed25519 é o algoritmo de assinatura moderno preferido.
Perguntas Frequentes
A aula “Assinaturas Digitais e Certificados” é grátis?
Sim — o texto completo de “Assinaturas Digitais e Certificados” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Assinaturas Digitais e Certificados”?
Compreenda como as assinaturas digitais comprovam a autenticidade e como os certificados X.509 vinculam identidades a chaves. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Assinaturas Digitais e Certificados”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Criptografia Simétrica: AES e Cifras de Fluxo
- Criptografia Assimétrica: RSA e Curvas Elípticas
- Funções de Hash: SHA-256 e Além
- Assinaturas Digitais e Certificados