0Pricing
Cryptology Academy · 课时

密钥生命周期:生成、存储、轮换与销毁

定义密码学密钥生命周期的各个阶段及其风险

密钥生命周期:生成、存储、轮换与销毁 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。

加密 key 生命周期

每个 key 都会经历以下阶段:生成 → 存储 → 分发 → 使用 → 轮换 → 归档 → 销毁。任何阶段出现故障,都可能危及由该 key 保护的所有数据。

阶段 1:key 生成

key 必须由密码学安全的随机源(CSPRNG)生成。key 长度必须符合算法要求:AES-256、RSA-4096、ECDSA P-256 等。绝不要从低熵源派生 key。

阶段 2:安全存储

静态存储的 key 必须经过加密(key 加密 key / KEK)。可选方案包括:HSM、OS keychain(macOS Keychain、Windows DPAPI)、云 KMS,或使用强口令加密的文件。绝不要将明文 key 存储在代码或数据库中。

阶段 3:key 分发

通过 TLS 传输 key。在可行时,使用 key 协议(ECDH),而不是 key 传输。必须验证 key 接收方的身份——将 key 交给错误的一方会导致全面泄露。

阶段 4:key 使用

限制 key 的作用域:每种用途使用一个 key(加密 ≠ 签名 ≠ MAC)。跟踪 key 的使用计数。许多标准(例如 X9.42)定义了密码周期,即 key 可以使用的最长时间。

阶段 5:key 轮换

应在 key 的密码周期到期前、怀疑发生泄露后,或人员发生变动后轮换 key。在 the 新 key 下重新加密数据,或使用信封加密,以便只轮换 KEK。

信封加密模式

使用随机的 数据加密 key (DEK) 加密数据。使用存储在 KMS 中的 key 加密 key (KEK) 加密 DEK。轮换时,只需重新加密 DEK,而不必重新加密所有数据。

import os
from cryptography.hazmat.primitives.ciphers.aead import AESGCM

# Generate a fresh DEK for each data blob
dek = os.urandom(32)
aesgcm = AESGCM(dek)
nonce = os.urandom(12)
ciphertext = aesgcm.encrypt(nonce, b"sensitive data", None)
# DEK is then encrypted by KEK (stored in KMS) before persistence

阶段 6:归档

某些 key 必须归档,以便解密旧数据(长期备份 key)。归档的 key 会离线存储,通常保存在硬件令牌中,并要求 m-of-n 名保管人共同访问。

阶段 7:销毁

key 的销毁必须符合密码学安全要求:覆盖内存、销毁 HSM key 槽位、粉碎物理介质。对于公钥而言,证书吊销相当于 PKI 中的 key 销毁。

key 泄露响应

如果怀疑 key 已泄露:立即吊销并发布 CRL,轮换到新 key,重新加密所有受影响的数据,审计日志以查找未经授权的使用,并根据数据泄露法规通知受影响的各方。

知识检查

信封加密对 key 轮换的主要优势是什么?

课程回顾

key 生命周期包含从生成到销毁的 7 个阶段。信封加密将 DEK(数据加密)与 KEK(key 管理)分离,从而实现高效轮换。销毁必须符合密码学安全要求。泄露响应必须立即执行并进行审计。

常见问题解答

「密钥生命周期:生成、存储、轮换与销毁」课时是免费的吗?

是的 — 「密钥生命周期:生成、存储、轮换与销毁」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。

「密钥生命周期:生成、存储、轮换与销毁」这节课中我会学到什么?

定义密码学密钥生命周期的各个阶段及其风险 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cryptology Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「密钥生命周期:生成、存储、轮换与销毁」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cryptology Academy 课中编写并运行代码吗?

能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 密钥生命周期:生成、存储、轮换与销毁
  2. HSM 架构与 PKCS#11 接口
  3. AWS KMS、GCP Cloud KMS 与 Azure Key Vault
  4. 密钥托管、备份与恢复流程
← 返回 Cryptology Academy