Cryptology Academy · Ders

Sertifika Yetkilileri ve Güven Zincirleri

Kök CA'ları, ara CA'ları ve tarayıcıların sertifikaları nasıl doğruladığını öğrenin.

2. ders / 413 adım

Sertifika Yetkilileri ve Güven Zincirleri, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

Hoş Geldiniz

Sertifika Yetkilileri, internetin güven çapalarıdır. Bu derste kök CA'lerin, ara CA'lerin ve yaprak sertifikaların nasıl bir güven zinciri oluşturduğunu izleyeceğiz.

Kök CA

Kök CA kendi kendine imzalanır: Issuer == Subject. Kök CA özel anahtarları, birden fazla güvenli tesisteki HSM'lerde çevrimdışı tutulur. Büyük tarayıcılar tarafından güvenilen yaklaşık 150 kök CA vardır.

Kök CA Güven Depoları

Tarayıcılar ve OS, güvenilen kök CA sertifikalarının bir listesini tutar. Chrome, Google'ın kök deposunu kullanır. Firefox'un kendine ait bir deposu vardır. macOS/Windows, OS güven depolarını kullanır. Mozilla'nın deposu kamuya açık biçimde denetlenir.

Ara CA

Kök CA'ler, ara CA sertifikalarını imzalar. Asıl sertifika imzalama işlemini ara CA'ler gerçekleştirir. Böylece kök CA özel anahtarları çevrimdışı kalır. Bir ara CA'nin ele geçirilmesi kökü açığa çıkarmaz.

Sertifika Zinciri

yaprak sertifika (your.domain.com) → Ara CA tarafından imzalanır → Kök CA tarafından imzalanır → kendi kendine imzalanır (güven çapası) Tarayıcılar, zincirdeki her imzayı güvenilen bir köke kadar doğrular.

Zincir Doğrulama Algoritması

1. Yaprak sertifikanın imzasını ara CA'nin açık anahtarıyla denetleyin. 2. Ara sertifikanın imzasını kök CA'nin açık anahtarıyla denetleyin. 3. Kök CA'nin güven deposunda olduğunu denetleyin. 4. Geçerlilik sürelerini denetleyin. 5. İptal durumunu denetleyin.

Alan Adı Doğrulaması (DV), OV ve EV

DV: CA yalnızca alan adı üzerindeki denetimi doğrular (otomatik). OV: kuruluşun kimliğini doğrular (manuel inceleme). EV: daha kapsamlı doğrulama yapılır; eskiden tarayıcı çubuğunda şirket adı gösterilirdi. Let's Encrypt yalnızca DV sertifikaları düzenler.

Let's Encrypt ACME Protokolü

ACME, DV sertifikası düzenleme işlemini otomatikleştirir: 1. İstemci, alan adı için sertifika ister. 2. CA bir doğrulama görevi gönderir (HTTP-01: /.well-known/ konumunda bir belirteç sunulur). 3. İstemci denetimi kanıtlar. 4. CA imzalar ve 90 günlük sertifikayı geri gönderir.

Sertifika Sabitleme

Uygulamalar belirli sertifikaların veya açık anahtarların özetlerini sabitler. Sunucu farklı bir sertifika sunarsa (CA tarafından imzalanmış olsa bile) bağlantı başarısız olur. Bu, CA'nin ele geçirilmesine yönelik saldırıları önler; ancak sertifika yenilemeyi zorlaştırır.

CA'nin Ele Geçirilmesi: DigiNotar 2011

DigiNotar ele geçirilerek Google.com için sahte sertifikalar düzenlendi. İran, bunları kullanıcılara yönelik ortadaki adam saldırılarında kullandı. DigiNotar güven depolarından çıkarıldı ve hemen faaliyetlerini durdurdu.

Sertifika Şeffaflığı (CT)

CT günlükleri, düzenlenen tüm sertifikaların herkese açık ve yalnızca ekleme yapılabilen Merkle ağaçlarıdır. CA'ler sertifikaları düzenlemeden önce göndermek zorundadır. Tarayıcılar, SCT'leri (CT günlüğüne dahil edilme kanıtlarını) gerektirir. Bu, yanlış düzenlenmiş sertifikaların tespit edilmesini sağlar.

Hızlı Kontrol

Kök CA'ler, yaprak sertifikaları doğrudan imzalamak yerine neden ara CA'leri kullanır?

Özet

CA güven zincirleri artık netleşti! Sırada, ele geçirilmiş sertifikaların CRL ve OCSP aracılığıyla nasıl iptal edildiğini inceleyeceğiz.
Başlamak ücretsiz

Yapay zeka eğitmeniyle Cryptology Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
67
Dersler
261

Sıkça Sorulan Sorular

“Sertifika Yetkilileri ve Güven Zincirleri” dersi ücretsiz mi?

Evet — “Sertifika Yetkilileri ve Güven Zincirleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“Sertifika Yetkilileri ve Güven Zincirleri” dersinde ne öğreneceğim?

Kök CA'ları, ara CA'ları ve tarayıcıların sertifikaları nasıl doğruladığını öğrenin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Sertifika Yetkilileri ve Güven Zincirleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Sertifika Nedir? X.509 Yapısı
  2. Sertifika Yetkilileri ve Güven Zincirleri
  3. Sertifika İptali: CRL ve OCSP
  4. OpenSSL ile Kendinden İmzalı Sertifika Oluşturma
← Cryptology Academy Sayfasına Dön