0Pricing
Cryptology Academy · Урок

Центры сертификации и цепочки доверия

Изучите корневые CA, промежуточные CA и способы проверки сертификатов браузерами

«Центры сертификации и цепочки доверия» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

Добро пожаловать

Центры сертификации — это опорные точки доверия в интернете. На этом уроке мы проследим, как корневые CA, промежуточные CA и конечные сертификаты образуют цепочку доверия.

Корневой CA

Корневой CA подписан самим собой: Issuer == Subject. Закрытые ключи корневых CA хранятся в автономном режиме в HSM на нескольких защищённых объектах. Основные браузеры доверяют примерно 150 корневым CA.

Хранилища доверия корневых CA

Браузеры и OS хранят список доверенных сертификатов корневых CA. Chrome использует хранилище корневых сертификатов Google. У Firefox есть собственное хранилище. macOS и Windows используют хранилища доверия OS. Хранилище Mozilla проходит публичный аудит.

Промежуточный CA

Корневые CA подписывают сертификаты промежуточных CA. Именно промежуточные CA фактически подписывают сертификаты. Благодаря этому закрытые ключи корневых CA остаются в автономном режиме. Компрометация промежуточного CA не раскрывает корневой CA.

Цепочка сертификатов

конечный сертификат (your.domain.com) → подписан промежуточным CA → подписан корневым CA → подписан самим собой (опорная точка доверия) Браузеры проверяют каждую подпись в цепочке вплоть до доверенного корневого CA.

Алгоритм проверки цепочки

1. Проверьте подпись конечного сертификата с помощью открытого ключа промежуточного CA. 2. Проверьте подпись сертификата промежуточного CA с помощью открытого ключа корневого CA. 3. Проверьте, что корневой CA находится в хранилище доверия. 4. Проверьте периоды действия сертификатов. 5. Проверьте статус отзыва.

Проверка домена (DV), организации (OV) и расширенная проверка (EV)

DV: CA проверяет только контроль над доменом (автоматически). OV: проверяет личность организации (вручную). EV: расширенная проверка, ранее отображавшая название компании в адресной строке браузера. Let's Encrypt выдаёт только сертификаты DV.

Протокол ACME Let's Encrypt

ACME автоматизирует выдачу сертификатов DV: 1. Клиент запрашивает сертификат для домена. 2. CA выдаёт проверочное задание (HTTP-01: разместить маркер по адресу /.well-known/). 3. Клиент подтверждает контроль над доменом. 4. CA подписывает и возвращает сертификат сроком на 90 дней.

Закрепление сертификата

Приложения закрепляют хеши определённого сертификата или открытого ключа. Если сервер предоставляет другой сертификат (даже подписанный CA), соединение завершается ошибкой. Это предотвращает атаки при компрометации CA, но усложняет замену сертификатов.

Компрометация CA: DigiNotar, 2011 год

DigiNotar был скомпрометирован и выдал мошеннические сертификаты для Google.com. Иран использовал их для атак «человек посередине» на пользователей. DigiNotar удалили из хранилищ доверия, после чего компания немедленно прекратила работу.

Прозрачность сертификатов (CT)

Журналы CT — это публичные деревья Меркла с возможностью только добавления записей, содержащие все выданные сертификаты. CA должны отправлять сертификаты в журналы до их выдачи. Браузеры требуют SCT — доказательства включения в журнал CT. Это позволяет обнаруживать ошибочно выданные сертификаты.

Быстрая проверка

Почему корневые CA используют промежуточные CA, а не подписывают конечные сертификаты напрямую?

Итоги

Теперь цепочки доверия CA стали понятнее! Далее мы изучим, как отозванные сертификаты помечаются с помощью CRL и OCSP.

Часто задаваемые вопросы

Урок «Центры сертификации и цепочки доверия» бесплатный?

Да — полный текст урока «Центры сертификации и цепочки доверия» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Центры сертификации и цепочки доверия»?

Изучите корневые CA, промежуточные CA и способы проверки сертификатов браузерами Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Центры сертификации и цепочки доверия»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что такое сертификат? Структура X.509
  2. Центры сертификации и цепочки доверия
  3. Отзыв сертификатов: CRL и OCSP
  4. Создание самоподписанных сертификатов с OpenSSL
← Назад к Cryptology Academy