0Pricing
Cyber Security Academy · Урок

Инфраструктура открытых ключей

Устанавливайте доверие с помощью сертификатов

«Инфраструктура открытых ключей» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое PKI?

Инфраструктура открытых ключей (PKI) — это система политик, ролей, аппаратных и программных средств, которая создаёт, управляет и проверяет цифровые сертификаты.

Её основная задача — связать открытый ключ с подтверждённой идентичностью — веб-сайта, человека или сервера — чтобы другие могли ему доверять.

Проблема доверия

Криптография с открытым ключом позволяет любому опубликовать открытый ключ. Но как узнать, действительно ли ключ принадлежит bank.com, а не злоумышленнику?

PKI решает эту проблему: доверенная третья сторона подтверждает принадлежность ключа, подписывая сертификат.

Цифровые сертификаты

Цифровой сертификат связывает открытый ключ с идентичностью. Он содержит:

  • Имя субъекта, например домен
  • Открытый ключ субъекта
  • Издателя — орган, подписавший сертификат
  • Сроки действия
  • Цифровую подпись издателя

Стандарт X.509

Большинство сертификатов соответствует стандарту X.509. Просмотреть сертификат можно с помощью OpenSSL.

openssl x509 -in cert.pem -noout -text

Пары ключей в PKI

Каждый сертификат основан на асимметричной паре ключей:

  • Закрытый ключ хранится в секрете на сервере.
  • Открытый ключ размещается в сертификате и передаётся другим.

Данные, подписанные закрытым ключом, можно проверить с помощью открытого ключа, и наоборот.

openssl genrsa -out private.key 2048
openssl rsa -in private.key -pubout -out public.key

Как подпись формирует доверие

Центр сертификации вычисляет хеш данных сертификата и шифрует этот хеш с помощью своего закрытого ключа. Это и есть подпись.

Любой, у кого есть открытый ключ центра сертификации, может проверить подпись и убедиться, что сертификат не был изменён.

Роли в PKI

В PKI участвуют несколько ролей:

  • Центр сертификации (CA) выдаёт и подписывает сертификаты.
  • Регистрационный центр (RA) проверяет идентичность перед выдачей сертификата.
  • Хранилище сертификатов хранит сертификаты и распространяет их.
  • Доверяющая сторона — любой, кто доверяет сертификату и использует его.

Якорь доверия

Доверие начинается с корневого сертификата, который подписан самим собой и предварительно установлен в операционных системах и браузерах.

Этот корневой сертификат — якорь доверия. Если Вы доверяете корневому сертификату, то можете доверять всему, что он корректно подписывает.

Запрос на подписание сертификата

Чтобы получить сертификат, создайте запрос на подписание сертификата (CSR), содержащий Ваш открытый ключ и идентичность, а затем отправьте его в CA.

openssl req -new -key private.key -out request.csr \
  -subj '/CN=example.com/O=Example Inc'

Где используется PKI

PKI используется повсюду:

  • HTTPS / TLS для защиты веб-трафика
  • Подпись кода для подтверждения подлинности программного обеспечения
  • Безопасность электронной почты с помощью S/MIME
  • VPN и аутентификация устройств

Жизненный цикл PKI

У сертификатов есть полный жизненный цикл: запрос, выдача, развёртывание, продление и отзыв.

Грамотное администрирование PKI подразумевает отслеживание сроков действия и быстрое аннулирование скомпрометированных ключей. Заброшенный сертификат создаёт угрозу безопасности.

Быстрая проверка

Какова основная цель PKI?

Итоги

Вы узнали, что PKI связывает открытые ключи с идентичностями с помощью цифровых сертификатов.

  • Доверие исходит от предварительно установленных корневых сертификатов.
  • Центры сертификации (CA) подписывают сертификаты, а доверяющие стороны проверяют подписи.
  • Сертификаты соответствуют стандарту X.509 и имеют полный жизненный цикл.

Далее мы рассмотрим центры сертификации, которые выдают эти сертификаты.

Часто задаваемые вопросы

Урок «Инфраструктура открытых ключей» бесплатный?

Да — полный текст урока «Инфраструктура открытых ключей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Инфраструктура открытых ключей»?

Устанавливайте доверие с помощью сертификатов Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Инфраструктура открытых ключей»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Инфраструктура открытых ключей
  2. Центры сертификации
  3. Цепочки сертификатов
  4. Управление сертификатами
← Назад к Cyber Security Academy