0Pricing
Cryptology Academy · บทเรียน

ใบรับรองคืออะไร โครงสร้าง X.509

ถอดความหมายฟิลด์ภายในใบรับรอง SSL/TLS

ใบรับรองคืออะไร โครงสร้าง X.509 เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

ยินดีต้อนรับ

ใบรับรอง X.509 ผูกคีย์สาธารณะเข้ากับตัวตน ใบรับรองเป็นรากฐานของ HTTPS การเข้ารหัสอีเมล และการลงนามโค้ด เราจะถอดความหมายของทุกฟิลด์

ใบรับรองแก้ปัญหาอะไร

ใคร ๆ ก็สร้างคู่คีย์ RSA ได้ หากไม่มีใบรับรอง ผู้โจมตีอาจแทนที่คีย์สาธารณะของ Google ด้วยคีย์ของตนเอง ใบรับรองคือหลักฐานที่ CA ลงนามเพื่อยืนยันว่าคีย์สาธารณะเป็นของหน่วยงานใดหน่วยงานหนึ่ง

ฟิลด์ในใบรับรอง X.509

เวอร์ชัน (v3), หมายเลขอนุกรม (ไม่ซ้ำกันต่อ CA), ผู้ออก (ตัวตนของ CA), ช่วงเวลาที่ใช้ได้ (วันที่เริ่มมีผล/วันที่สิ้นสุดผล), หัวเรื่อง (ตัวตนของเจ้าของ), ข้อมูลคีย์สาธารณะของหัวเรื่อง, ส่วนขยาย, อัลกอริทึมลายมือชื่อ และลายมือชื่อ

ชื่อหัวเรื่อง (DN)

ชื่อที่แยกแยะได้ใช้แอตทริบิวต์รูปแบบ LDAP: CN=example.com (ชื่อทั่วไป) O=Example Corp (องค์กร) C=US (ประเทศ) สำหรับ TLS สมัยใหม่ ส่วนขยายชื่อทางเลือกของหัวเรื่อง (SAN) จะเก็บชื่อโฮสต์จริง

ชื่อทางเลือกของหัวเรื่อง (SAN)

SAN จะแสดงชื่อโฮสต์หรือ IP ทั้งหมดที่ใบรับรองครอบคลุม: DNS:example.com DNS:www.example.com DNS:*.api.example.com เบราว์เซอร์กำหนดให้ใช้ SAN ตั้งแต่ปี 2017 และจะไม่ใช้ฟิลด์ CN ในการตรวจสอบชื่อโฮสต์

ช่วงเวลาที่ใช้ได้

วันที่เริ่มมีผล: วันที่เร็วที่สุดที่ใบรับรองใช้ได้ วันที่สิ้นสุดผล: วันหมดอายุ Let's Encrypt ออกใบรับรองอายุ 90 วันเพื่อบังคับให้ต่ออายุเป็นประจำ ซึ่งช่วยจำกัดความเสียหายจากการถูกบุกรุก CA เชิงพาณิชย์ส่วนใหญ่มีใบรับรองอายุ 1–2 ปี

คีย์สาธารณะในใบรับรอง

ใบรับรองมีคีย์สาธารณะของหัวเรื่องอยู่ในข้อมูลคีย์สาธารณะของหัวเรื่อง: - อัลกอริทึม: rsaEncryption หรือ id-ecPublicKey - คีย์: ไบต์ของคีย์สาธารณะที่เข้ารหัสด้วย DER คีย์นี้ใช้สำหรับการแลกเปลี่ยนคีย์ TLS หรือการตรวจสอบลายมือชื่อ

การอ่านใบรับรองด้วย OpenSSL

# Inspect certificate from HTTPS site: openssl s_client -connect google.com:443 < /dev/null 2>/dev/null | openssl x509 -text -noout # Or from file: openssl x509 -in cert.pem -text -noout

การเข้ารหัส DER เทียบกับ PEM

DER: การเข้ารหัสแบบไบนารีของโครงสร้างใบรับรองด้วย ASN.1 PEM: DER ที่เข้ารหัสด้วย Base64 และหุ้มด้วยส่วนหัว -----BEGIN CERTIFICATE----- PEM อ่านได้ง่ายสำหรับมนุษย์และใช้โดยเว็บเซิร์ฟเวอร์ ส่วน DER มีขนาดกะทัดรัดเหมาะสำหรับอุปกรณ์

ส่วนขยายใบรับรอง v3

ส่วนขยายสำคัญ: - ข้อจำกัดพื้นฐาน: isCA (true/false) และ pathLen - การใช้งานคีย์: digitalSignature, keyEncipherment ฯลฯ - การใช้งานคีย์เพิ่มเติม: serverAuth, clientAuth, codeSigning - ตัวระบุคีย์ของหัวเรื่อง (SKI) และตัวระบุคีย์ของผู้ออกใบรับรอง (AKI)

ใบรับรองแบบไวลด์การ์ด

ใบรับรองแบบไวลด์การ์ด (*.example.com) ครอบคลุมโดเมนย่อยระดับแรกทั้งหมด ได้แก่ api.example.com, www.example.com ฯลฯ แต่ NOT ครอบคลุมโดเมนย่อยหลายระดับ (deep.api.example.com)

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ฟิลด์ใดในใบรับรอง X.509 v3 ที่มีรายชื่อโฮสต์ที่ใช้ได้สำหรับ TLS

สรุป

คุณสามารถอ่านและทำความเข้าใจใบรับรอง X.509 ได้แล้ว ต่อไปเราจะศึกษาวิธีที่ผู้ออกใบรับรองและสายโซ่ความน่าเชื่อถือใช้ตรวจสอบใบรับรองเหล่านั้น

คำถามที่พบบ่อย

บทเรียน “ใบรับรองคืออะไร โครงสร้าง X.509” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ใบรับรองคืออะไร โครงสร้าง X.509” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ใบรับรองคืออะไร โครงสร้าง X.509”

ถอดความหมายฟิลด์ภายในใบรับรอง SSL/TLS คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “ใบรับรองคืออะไร โครงสร้าง X.509” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ใบรับรองคืออะไร โครงสร้าง X.509
  2. หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ
  3. การเพิกถอนใบรับรอง: CRL และ OCSP
  4. การสร้างใบรับรองลงนามด้วยตนเองด้วย OpenSSL
← กลับไปที่ Cryptology Academy