0Pricing
Cryptology Academy · บทเรียน

หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ

เรียนรู้เกี่ยวกับ CA ราก, CA ระดับกลาง และวิธีที่เบราว์เซอร์ตรวจสอบใบรับรอง

หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

ยินดีต้อนรับ

ผู้ออกใบรับรองคือจุดยึดความน่าเชื่อถือของอินเทอร์เน็ต ในบทเรียนนี้ เราจะติดตามดูว่า CA ราก, CA ระดับกลาง และใบรับรองปลายทางก่อตัวเป็นสายโซ่ความน่าเชื่อถือได้อย่างไร

CA ราก

CA รากลงนามด้วยตนเอง: Issuer == Subject คีย์ส่วนตัวของ CA รากจะถูกเก็บไว้ออฟไลน์ใน HSM หลายแห่งที่อยู่ในสถานที่ปลอดภัยหลายแห่ง มี CA รากประมาณ 150 แห่งที่เบราว์เซอร์รายใหญ่เชื่อถือ

ที่เก็บใบรับรอง CA รากที่เชื่อถือได้

เบราว์เซอร์และ OS จะดูแลรายการใบรับรอง CA รากที่เชื่อถือได้ Chrome ใช้ที่เก็บใบรับรองรากของ Google ส่วน Firefox มีที่เก็บของตนเอง ขณะที่ macOS/Windows ใช้ที่เก็บความน่าเชื่อถือของ OS ที่เก็บของ Mozilla ผ่านการตรวจสอบโดยสาธารณะ

CA ระดับกลาง

CA รากจะลงนามในใบรับรองของ CA ระดับกลาง ส่วน CA ระดับกลางจะทำหน้าที่ลงนามใบรับรองจริง วิธีนี้ช่วยให้คีย์ส่วนตัวของ CA รากยังคงอยู่ออฟไลน์ หาก CA ระดับกลางถูกเจาะระบบ คีย์รากก็จะไม่ถูกเปิดเผย

สายโซ่ใบรับรอง

ใบรับรองปลายทาง (your.domain.com) → ลงนามโดย CA ระดับกลาง → ลงนามโดย CA ราก → ลงนามด้วยตนเอง (จุดยึดความน่าเชื่อถือ) เบราว์เซอร์จะตรวจสอบลายเซ็นแต่ละรายการในสายโซ่ย้อนขึ้นไปจนถึง CA รากที่เชื่อถือได้

ขั้นตอนวิธีตรวจสอบสายโซ่

1. ตรวจสอบลายเซ็นของใบรับรองปลายทางด้วยคีย์สาธารณะของ CA ระดับกลาง 2. ตรวจสอบลายเซ็นของใบรับรองระดับกลางด้วยคีย์สาธารณะของ CA ราก 3. ตรวจสอบว่า CA รากอยู่ในที่เก็บใบรับรองที่เชื่อถือได้ 4. ตรวจสอบช่วงเวลาที่ใบรับรองมีผล 5. ตรวจสอบสถานะการเพิกถอน

การตรวจสอบโดเมน (DV) เทียบกับ OV และ EV

DV: CA ตรวจสอบเฉพาะการควบคุมโดเมนแบบอัตโนมัติ OV: ตรวจสอบตัวตนขององค์กรด้วยการตรวจสอบโดยเจ้าหน้าที่ EV: การตรวจสอบแบบเข้มข้น ซึ่งเดิมจะแสดงชื่อบริษัทในแถบเบราว์เซอร์ Let's Encrypt ออกใบรับรองเฉพาะแบบ DV

โพรโทคอล ACME ของ Let's Encrypt

ACME ทำให้การออกใบรับรองแบบ DV เป็นไปโดยอัตโนมัติ: 1. ไคลเอ็นต์ขอใบรับรองสำหรับโดเมน 2. CA ออกคำท้าทาย (HTTP-01: ให้บริการโทเค็นที่ /.well-known/) 3. ไคลเอ็นต์พิสูจน์ว่าควบคุมโดเมน 4. CA ลงนามและส่งคืนใบรับรองอายุ 90 วัน

การตรึงใบรับรอง

แอปจะตรึงค่าแฮชของใบรับรองหรือคีย์สาธารณะที่กำหนดไว้ หากเซิร์ฟเวอร์นำเสนอใบรับรองอื่น (แม้จะลงนามโดย CA) การเชื่อมต่อจะล้มเหลว วิธีนี้ช่วยป้องกันการโจมตีจากการถูกเจาะระบบของ CA แต่ทำให้การเปลี่ยนใบรับรองทำได้ยาก

CA ถูกเจาะระบบ: DigiNotar ปี 2011

DigiNotar ถูกเจาะระบบและออกใบรับรองปลอมสำหรับ Google.com อิหร่านนำใบรับรองเหล่านั้นไปใช้โจมตีผู้ใช้แบบคนกลาง DigiNotar ถูกนำออกจากที่เก็บใบรับรองที่เชื่อถือได้และยุติการดำเนินงานทันที

ความโปร่งใสของใบรับรอง (CT)

บันทึก CT คือต้นไม้ Merkle สาธารณะแบบเพิ่มข้อมูลได้อย่างเดียว ซึ่งรวบรวมใบรับรองที่ออกทั้งหมด CA ต้องส่งใบรับรองเข้าบันทึกก่อนออกใบรับรอง เบราว์เซอร์กำหนดให้มี SCT (หลักฐานว่ามีรายการอยู่ในบันทึก CT) ซึ่งช่วยให้ตรวจพบใบรับรองที่ออกโดยไม่ถูกต้องได้

ตรวจสอบความเข้าใจอย่างรวดเร็ว

เหตุใด CA รากจึงใช้ CA ระดับกลางแทนการลงนามใบรับรองปลายทางโดยตรง

สรุป

ตอนนี้สายโซ่ความน่าเชื่อถือของ CA ชัดเจนแล้ว! ต่อไปเราจะศึกษาวิธีเพิกถอนใบรับรองที่ถูกเจาะระบบผ่าน CRL และ OCSP

คำถามที่พบบ่อย

บทเรียน “หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ”

เรียนรู้เกี่ยวกับ CA ราก, CA ระดับกลาง และวิธีที่เบราว์เซอร์ตรวจสอบใบรับรอง คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ใบรับรองคืออะไร โครงสร้าง X.509
  2. หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ
  3. การเพิกถอนใบรับรอง: CRL และ OCSP
  4. การสร้างใบรับรองลงนามด้วยตนเองด้วย OpenSSL
← กลับไปที่ Cryptology Academy