0Pricing
Cryptology Academy · บทเรียน

วงจรชีวิตคีย์: สร้าง จัดเก็บ หมุนเวียน ทำลาย

กำหนดแต่ละระยะของวงจรชีวิตคีย์เข้ารหัสและความเสี่ยงของแต่ละระยะ

วงจรชีวิตคีย์: สร้าง จัดเก็บ หมุนเวียน ทำลาย เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

วงจรชีวิตของ key เชิงเข้ารหัส

ทุก key ต้องผ่านระยะต่าง ๆ ได้แก่ การสร้าง → การจัดเก็บ → การแจกจ่าย → การใช้งาน → การหมุนเวียน → การเก็บถาวร → การทำลาย ความล้มเหลวในระยะใดก็ตามอาจทำให้ข้อมูลทั้งหมดที่ key นั้นปกป้องถูกโจมตีได้

ระยะที่ 1: การสร้าง key

ต้องสร้าง key จากแหล่งสุ่มที่ปลอดภัยทางการเข้ารหัส (CSPRNG) ความยาวของ key ต้องสอดคล้องกับข้อกำหนดของอัลกอริทึม เช่น AES-256, RSA-4096, ECDSA P-256 เป็นต้น ห้ามสร้าง key จากแหล่งที่มีเอนโทรปีต่ำ

ระยะที่ 2: การจัดเก็บ key อย่างปลอดภัย

key ที่อยู่ระหว่างการจัดเก็บต้องถูกเข้ารหัสด้วย key สำหรับการเข้ารหัส (KEK) ตัวเลือกได้แก่ HSM, พวงกุญแจของ OS (พวงกุญแจของ macOS, DPAPI ของ Windows), KMS บนคลาวด์ หรือไฟล์ที่เข้ารหัสด้วยวลีรหัสผ่านที่รัดกุม ห้ามจัดเก็บ key แบบข้อความธรรมดาไว้ในโค้ดหรือฐานข้อมูล

ระยะที่ 3: การแจกจ่าย key

ส่ง key ผ่าน TLS ใช้การตกลง key (ECDH) แทนการส่ง key โดยตรงเมื่อทำได้ ยืนยันตัวตนของผู้รับ key เพราะ key ที่ส่งไปยังฝ่ายผิดถือเป็นการถูกโจมตีอย่างสมบูรณ์

ระยะที่ 4: การใช้งาน key

จำกัดขอบเขตของ key โดยใช้หนึ่ง key ต่อหนึ่งวัตถุประสงค์ (การเข้ารหัส ≠ การลงนาม ≠ MAC) ติดตามตัวนับการใช้งาน key มาตรฐานหลายรายการ เช่น X9.42 กำหนดช่วงเวลาการใช้งานทางการเข้ารหัส ซึ่งเป็นระยะเวลาสูงสุดที่อนุญาตให้ใช้ key ได้

ระยะที่ 5: การหมุนเวียน key

หมุนเวียน key ก่อนช่วงเวลาการใช้งานทางการเข้ารหัสจะหมดอายุ หลังสงสัยว่า key ถูกโจมตี หรือหลังมีการเปลี่ยนแปลงบุคลากร เข้ารหัสข้อมูลใหม่ด้วย key ใหม่ หรือใช้การเข้ารหัสแบบซองจดหมายเพื่อหมุนเวียนเฉพาะ KEK

รูปแบบการเข้ารหัสแบบซองจดหมาย

เข้ารหัสข้อมูลด้วย key สำหรับเข้ารหัสข้อมูล (DEK) แบบสุ่ม เข้ารหัส DEK ด้วย key สำหรับเข้ารหัส key (KEK) ที่จัดเก็บใน KMS เมื่อต้องหมุนเวียน ให้เข้ารหัส DEK ใหม่เท่านั้น ไม่ต้องเข้ารหัสข้อมูลทั้งหมดใหม่

import os
from cryptography.hazmat.primitives.ciphers.aead import AESGCM

# Generate a fresh DEK for each data blob
dek = os.urandom(32)
aesgcm = AESGCM(dek)
nonce = os.urandom(12)
ciphertext = aesgcm.encrypt(nonce, b"sensitive data", None)
# DEK is then encrypted by KEK (stored in KMS) before persistence

ระยะที่ 6: การเก็บถาวร

key บางรายการต้องเก็บถาวรเพื่อถอดรหัสข้อมูลเก่า เช่น key สำรองระยะยาว key ที่เก็บถาวรจะจัดเก็บแบบออฟไลน์ แยกขาดจากเครือข่าย และมักเก็บไว้บนโทเค็นฮาร์ดแวร์ที่กำหนดให้ผู้ดูแลจำนวน m จาก n คนเข้าถึงร่วมกัน

ระยะที่ 7: การทำลาย

การทำลาย key ต้องปลอดภัยทางการเข้ารหัส โดยเขียนทับหน่วยความจำ ทำลายช่องเก็บ key ของ HSM และทำลายสื่อบันทึกข้อมูลทางกายภาพ การเพิกถอนใบรับรองเป็นสิ่งเทียบเท่ากับการทำลาย key ใน PKI สำหรับ key สาธารณะ

การรับมือเมื่อ key ถูกโจมตี

หากสงสัยว่า key ถูกโจมตี ให้เพิกถอน/เผยแพร่ CRL ทันที เปลี่ยนไปใช้ key ใหม่ เข้ารหัสข้อมูลที่ได้รับผลกระทบทั้งหมดใหม่ ตรวจสอบบันทึกการตรวจสอบเพื่อหาการใช้งานโดยไม่ได้รับอนุญาต และแจ้งฝ่ายที่ได้รับผลกระทบตามข้อบังคับด้านการรั่วไหลของข้อมูล

ตรวจสอบความเข้าใจ

ข้อได้เปรียบหลักของการเข้ารหัสแบบซองจดหมายสำหรับการหมุนเวียน key คืออะไร

สรุปบทเรียน

วงจรชีวิตของ key มี 7 ระยะ ตั้งแต่การสร้างจนถึงการทำลาย การเข้ารหัสแบบซองจดหมายแยก DEK (การเข้ารหัสข้อมูล) ออกจาก KEK (การจัดการ key) ทำให้หมุนเวียนได้อย่างมีประสิทธิภาพ การทำลายต้องปลอดภัยทางการเข้ารหัส และการรับมือเมื่อถูกโจมตีต้องดำเนินการทันทีพร้อมมีบันทึกการตรวจสอบ

คำถามที่พบบ่อย

บทเรียน “วงจรชีวิตคีย์: สร้าง จัดเก็บ หมุนเวียน ทำลาย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “วงจรชีวิตคีย์: สร้าง จัดเก็บ หมุนเวียน ทำลาย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “วงจรชีวิตคีย์: สร้าง จัดเก็บ หมุนเวียน ทำลาย”

กำหนดแต่ละระยะของวงจรชีวิตคีย์เข้ารหัสและความเสี่ยงของแต่ละระยะ คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “วงจรชีวิตคีย์: สร้าง จัดเก็บ หมุนเวียน ทำลาย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรชีวิตคีย์: สร้าง จัดเก็บ หมุนเวียน ทำลาย
  2. สถาปัตยกรรม HSM และอินเทอร์เฟซ PKCS#11
  3. AWS KMS, GCP Cloud KMS และ Azure Key Vault
  4. การฝากคีย์ การสำรองข้อมูล และขั้นตอนการกู้คืน
← กลับไปที่ Cryptology Academy