ลายเซ็นดิจิทัลและใบรับรอง
ทำความเข้าใจว่าลายเซ็นดิจิทัลใช้พิสูจน์ความถูกต้องแท้จริงอย่างไร และใบรับรอง X.509 เชื่อมโยงตัวตนกับกุญแจอย่างไร
ลายเซ็นดิจิทัลและใบรับรอง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ลายมือชื่อดิจิทัลคืออะไร
ลายมือชื่อดิจิทัลพิสูจน์ว่าเอกสารหรือข้อความถูกสร้างโดยผู้ถือกุญแจส่วนตัวที่ระบุ และไม่ได้ถูกแก้ไข ลายมือชื่อดิจิทัลแตกต่างจากลายมือชื่อที่เขียนด้วยมือ เพราะผูกกับเนื้อหาทางคณิตศาสตร์ การเปลี่ยนแปลงใด ๆ จะทำให้ลายมือชื่อไม่ถูกต้อง
การทำงานของการลงลายมือชื่อ
กระบวนการลงลายมือชื่อ:
- สร้างแฮชของเอกสาร:
H = SHA256(document) - เข้ารหัสแฮชด้วยกุญแจส่วนตัว:
sig = RSA_encrypt(H, private_key) - แนบลายมือชื่อเข้ากับเอกสาร
การตรวจสอบ: ถอดรหัสลายมือชื่อด้วยกุญแจสาธารณะ คำนวณแฮชใหม่ แล้วเปรียบเทียบกัน
ECDSA และ EdDSA
อัลกอริทึมลายมือชื่อสมัยใหม่:
- ECDSA (ใช้กับ P-256) — ใช้ในใบรับรอง TLS และ Bitcoin
- Ed25519 (EdDSA) — ทำงานเร็วกว่า เรียบง่ายกว่า และไม่มีช่องโหว่จากการสุ่มที่ต้องใช้ต่อการลงลายมือชื่อแต่ละครั้ง ใช้ใน SSH และ Signal
ควรเลือกใช้ Ed25519 สำหรับแอปพลิเคชันใหม่
ใบรับรองคืออะไร
ใบรับรองดิจิทัล (X.509) เชื่อมโยงกุญแจสาธารณะเข้ากับข้อมูลระบุตัวตน ใบรับรองประกอบด้วย ชื่อเจ้าของ กุญแจสาธารณะ ระยะเวลาที่มีผล ผู้ออก และลายมือชื่อดิจิทัลของ CA เมื่อคุณเข้าชมเว็บไซต์ HTTPS เซิร์ฟเวอร์จะแสดงใบรับรองเพื่อพิสูจน์ตัวตน
หน่วยงานออกใบรับรอง (CA)
หน่วยงานออกใบรับรอง (CA)เป็นหน่วยงานที่เชื่อถือได้ ซึ่งลงลายมือชื่อในใบรับรองหลังจากตรวจสอบตัวตนของผู้ยื่นคำขอแล้ว เบราว์เซอร์และ OS มีใบรับรองของ CA รากอยู่ในที่เก็บใบรับรองที่เชื่อถือได้ ห่วงโซ่ความน่าเชื่อถือคือ CA ราก → CA ระดับกลาง → ใบรับรองของหน่วยงานปลายทาง
Let's Encrypt และใบรับรองฟรี
Let's Encryptเป็น CA ฟรีที่ทำงานโดยอัตโนมัติ โดยออกใบรับรองที่ตรวจสอบโดเมนแล้ว (DV) ซึ่งมีอายุ 90 วัน และต่ออายุโดยอัตโนมัติผ่านโพรโทคอล ACME บริการนี้ช่วยเพิ่มการใช้งาน HTTPS อย่างมากนับตั้งแต่ปี 2015
certbot --nginx -d example.com -d www.example.com
# Auto-renewal via cron or systemd timerประเภทของใบรับรอง
ระดับการตรวจสอบใบรับรอง:
- DV (ตรวจสอบโดเมนแล้ว) — พิสูจน์ได้เฉพาะการควบคุมโดเมน
- OV (ตรวจสอบองค์กรแล้ว) — ตรวจสอบว่าองค์กรมีอยู่จริง
- EV (การตรวจสอบเพิ่มเติม) — ตรวจสอบตัวตนอย่างเข้มงวด (แถบสีเขียว ซึ่งปัจจุบันเลิกใช้ในเบราว์เซอร์แล้ว)
การเพิกถอนใบรับรอง
ต้องเพิกถอนใบรับรองที่ถูกเปิดเผย:
- CRL (รายการเพิกถอนใบรับรอง) — รายการหมายเลขซีเรียลที่ถูกเพิกถอนซึ่งดาวน์โหลดได้
- OCSP (โพรโทคอลตรวจสอบสถานะใบรับรองออนไลน์) — การตรวจสอบใบรับรองแต่ละใบแบบทันที
- การแนบ OCSP — เซิร์ฟเวอร์แนบการตอบกลับ OCSP ที่ CA ลงลายมือชื่อไว้กับการจับมือ TLS
ความโปร่งใสของใบรับรอง (CT)
บันทึกความโปร่งใสของใบรับรองเป็นบันทึกสาธารณะของใบรับรองทุกใบที่ออกให้ โดยเพิ่มข้อมูลได้อย่างเดียว เบราว์เซอร์กำหนดให้ใบรับรองต้องมีหลักฐาน CT วิธีนี้ช่วยให้ตรวจพบใบรับรองที่ออกอย่างไม่ถูกต้องได้ภายในไม่กี่ชั่วโมง ค้นหาได้ที่: crt.sh
curl "https://crt.sh/?q=example.com&output=json" | python3 -m json.toolการลงนามโค้ด
ผู้เผยแพร่ซอฟต์แวร์ลงนามไฟล์ปฏิบัติการด้วยใบรับรองสำหรับการลงนามโค้ด ระบบปฏิบัติการจะตรวจสอบลายเซ็นก่อนเริ่มทำงาน วิธีนี้ป้องกันไม่ให้ไบนารีที่ถูกแก้ไขทำงานโดยไม่มีการแจ้งเตือน Gatekeeper ของ macOS และ SmartScreen ของวินโดวส์บังคับใช้นโยบายการลงนามโค้ด
การตรึงใบรับรอง
การตรึงใบรับรองจะฝังใบรับรองหรือคีย์สาธารณะที่คาดหวังไว้ในแอปพลิเคชัน แม้ CA ที่เป็นอันตรายจะออกใบรับรองปลอม แอปที่ตรึงใบรับรองไว้ก็จะปฏิเสธใบรับรองนั้น วิธีนี้ใช้ในแอปมือถือและบริการที่มีความปลอดภัยสูง แต่การอัปเดตทำได้ยาก จึงควรใช้อย่างระมัดระวัง
แบบตรวจสอบสั้น ๆ: ใบรับรอง
กลไกใดช่วยให้เบราว์เซอร์ตรวจสอบแบบเรียลไทม์ได้ว่าใบรับรองใบใดใบหนึ่งถูกเพิกถอนแล้ว
สรุปบทเรียน
ลายเซ็นดิจิทัลยืนยันความถูกต้องแท้จริงและความสมบูรณ์โดยใช้คีย์ส่วนตัว ใบรับรองเชื่อมโยงคีย์สาธารณะกับข้อมูลระบุตัวตน โดยมีหน่วยงานออกใบรับรองเป็นผู้ลงนาม Let's Encrypt ให้บริการใบรับรอง DV ฟรี การเพิกถอนใช้ CRL หรือ OCSP ส่วนบันทึกความโปร่งใสของใบรับรองช่วยตรวจจับการออกใบรับรองผิดพลาด Ed25519 เป็นอัลกอริทึมลายเซ็นสมัยใหม่ที่ได้รับความนิยมมากที่สุด
คำถามที่พบบ่อย
บทเรียน “ลายเซ็นดิจิทัลและใบรับรอง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ลายเซ็นดิจิทัลและใบรับรอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ลายเซ็นดิจิทัลและใบรับรอง”
ทำความเข้าใจว่าลายเซ็นดิจิทัลใช้พิสูจน์ความถูกต้องแท้จริงอย่างไร และใบรับรอง X.509 เชื่อมโยงตัวตนกับกุญแจอย่างไร คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “ลายเซ็นดิจิทัลและใบรับรอง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การเข้ารหัสแบบสมมาตร: AES และการเข้ารหัสแบบสตรีม
- การเข้ารหัสแบบไม่สมมาตร: RSA และเส้นโค้งวงรี
- ฟังก์ชันแฮช: SHA-256 และอื่น ๆ
- ลายเซ็นดิจิทัลและใบรับรอง