Центры сертификации
Узнайте, кто выдаёт сертификаты
«Центры сертификации» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое CA?
Центр сертификации (CA) — это доверенная организация, которая выдаёт сертификаты и подписывает их цифровой подписью.
Подписывая сертификат, CA заявляет: мы проверили эту идентичность, и Вы можете доверять этому открытому ключу.
Почему важны CA
Браузеры и операционные системы поставляются со встроенным списком доверенных корневых CA.
Поскольку все уже доверяют этим корневым центрам, сертификат, подписанный ими, автоматически считается доверенным без ручной настройки.
Корневые и промежуточные CA
CA работают по иерархической структуре:
- Корневой CA хранится в автономном режиме и используется редко; это высший якорь доверия.
- Промежуточные CA подписаны корневым центром и выполняют повседневную работу по подписанию.
Это защищает ценный корневой ключ от раскрытия.
Уровни проверки идентичности
CA проверяют идентичность с разной степенью тщательности:
- Проверка домена (DV) подтверждает только контроль над доменом.
- Проверка организации (OV) подтверждает существование организации.
- Расширенная проверка (EV) включает тщательную юридическую проверку.
Как работает DV
При проверке домена CA просит подтвердить контроль над доменом — обычно разместив токен по определённому веб-адресу или добавив запись DNS.
# Example DNS TXT challenge record
_acme-challenge.example.com TXT 'gfj9Xq...token...'Общедоступные и внутренние CA
Общедоступный CA, например коммерческий поставщик, признаётся доверенным браузерами по всему миру.
Внутренний CA управляется организацией для собственных устройств и сервисов. Его корневой сертификат необходимо вручную установить на каждом клиенте, который должен ему доверять.
Let's Encrypt и ACME
Let's Encrypt — это бесплатный автоматизированный общедоступный CA. Он использует протокол ACME, поэтому клиенты могут запрашивать и продлевать сертификаты без участия человека.
certbot certonly --webroot -w /var/www/html -d example.comХранилища доверия CA
Список доверенных корневых CA хранится в хранилище доверия.
- Операционные системы поддерживают системное хранилище доверия.
- Браузеры могут использовать собственное хранилище.
Во многих системах Linux можно просмотреть доверенные корневые сертификаты.
ls /etc/ssl/certs/
awk -v cmd='openssl x509 -noout -subject' '/BEGIN/{print | cmd}' /etc/ssl/certs/ca-certificates.crtЧто происходит при взломе CA
Если ключ подписи CA украден или CA выдаёт мошеннические сертификаты, вся модель доверия разрушается.
Из-за инцидентов в прошлом браузеры начинали отвергать целые CA, немедленно делая недействительными все их сертификаты. Поэтому безопасность CA имеет первостепенное значение.
Прозрачность сертификатов
Прозрачность сертификатов (CT) требует от CA заносить сведения о каждом выданном сертификате в общедоступные журналы, в которые можно только добавлять записи.
Это позволяет владельцам доменов обнаруживать сертификаты, выданные для их домена без разрешения, и выявлять незаконные или ошибочно выданные сертификаты.
Выбор CA
При выборе CA учитывайте:
- Охват доверия в браузерах и на устройствах
- Поддержку автоматизации (ACME)
- Необходимый уровень проверки (DV/OV/EV)
- Стоимость и поддержку
Быстрая проверка
Почему используются промежуточные CA, а не всё подписывается корневым CA?
Итоги
Вы узнали, что центры сертификации выдают и подписывают сертификаты, которым доверяют браузеры.
- Доверие передаётся от автономных корневых CA через промежуточные CA.
- Проверка бывает трёх уровней: DV, OV и EV.
- Журналы прозрачности сертификатов помогают обнаруживать ошибочную выдачу.
Далее мы проследим цепочку доверия от конечного сертификата до корневого.
Часто задаваемые вопросы
Урок «Центры сертификации» бесплатный?
Да — полный текст урока «Центры сертификации» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Центры сертификации»?
Узнайте, кто выдаёт сертификаты Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Центры сертификации»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Инфраструктура открытых ключей
- Центры сертификации
- Цепочки сертификатов
- Управление сертификатами