淺談數字證書(Digital Certificate)的發(fā)放和驗證原理

1.數字證書是什么荒典?

數字證書(digital certificate)是互聯(lián)網通訊中標志通訊各方身份信息的一系列數據并蝗,提供了驗證身份的方式窖铡。
它是由一個由權威機構(Certificate Authority)中心發(fā)行的参歹,人們可以在網上用它來識別對方的身份勾哩。
最簡單的數字證書包含一個公開密鑰鸽素、名稱以及證書授權中心的數字簽名褒繁。

2.常見的3種加密方式

為了了解數字證書的原理,首先需要了解已下3種加密方式馍忽。

2.1 hash算法加密

它是一種不可逆的加密方式棒坏,對一組數據使用哈希算法加密燕差,加密后不能解密。
把必要的信息放到一起后坝冕,一般會用MD5或SHA1算法計算出hash值(也叫信息摘要:MD5為128位徒探,SHA1主要為256位)。
將信息的摘要也稱作信息的指紋喂窟。相同的信息一定會得相同的指紋测暗,而僅通過指紋又無法還原出原始信息。

2.2 對稱密鑰加密

加密一組數據時使用【秘鑰】加密磨澡,解密時候也使用同樣的【秘鑰】解密碗啄。
目前的對稱密鑰算法有DES、3DES稳摄、AES等稚字,而密鑰則一般是一串固定長度的字符。

2.3 非對稱密鑰加密

將秘鑰分成【公鑰publicKey】和【私鑰privateKey】厦酬。
公鑰加密的內容胆描,使用私鑰可以解開;而私鑰加密的內容仗阅,公鑰可以解開昌讲。
單獨的知道公鑰或私鑰,卻沒有辦法推出另一份密鑰减噪。
目前使用最為廣泛的非對稱密鑰為RSA算法剧蚣。

這3種加密方式如果不太理解的話,可以自行在搜一搜相關資料看看旋廷。
下面我們看看數據證書是如何發(fā)放的鸠按。

3.發(fā)放數字證書

看看下圖CA是如何發(fā)放數字證書。

圖片備用地址

1. 創(chuàng)建一個文件包含申請者信息(申請者的公鑰饶碘,簽名算法目尖,有效期等等...)的文件。
2. 對這個文件使用hash算法加密扎运,獲取hash值瑟曲。
3. CA使用自己的私鑰加密申請信息的hash值獲取證書簽名。
4. 證書簽名+申請者信息 = 數字證書

4.驗證數字證書的合法性

看下圖如何判斷數字證書的合法性豪治。

圖片備用地址

1. 先把數字證書里的申請者信息使用hash算法加密獲得hash值洞拨。
2. 使用CA頒發(fā)的公鑰解密數字證書里的簽名。
3. 比較數字證書里的內容獲得的hash值和解密簽名獲取的hash值是否一樣负拟。

5.數據證書里的詳細內容

最后整理了數字證書的詳細內容和說明烦衣。

圖片備用地址

版本: 指定所編碼證書的版本號。 當前,此字段的可能值為 0花吟、1 或 2秸歧。
序列號: 包含證書頒發(fā)機構 (CA) 分配給證書的一個唯一正整數。
簽名算法: 包含一個對象標識符 (OID)衅澈,指定 CA 用于對證書進行簽名的算法键菱。
簽名哈希算法: 生成簽名使用的哈希算法。
頒發(fā)者: 包含創(chuàng)建和簽名證書的 CA 的 X.500 可分辨名稱 (DN)今布。
有效期: 指定證書有效的時間間隔经备。
使用者: 包含實體的 X.500 可分辨名稱,該實體與證書中包含的公鑰相關聯(lián)部默。
公鑰: 包含公鑰和關聯(lián)的算法信息侵蒙。
授權密鑰標識符: 標識證書頒發(fā)機構 (CA) 公鑰,與用于簽署證書的 CA 私鑰對應甩牺。
基本約束: 指定實體是否可用作 CA蘑志,如果可以累奈,則指定在證書鏈中該 CA 下可以存在的從屬 CA 的數量贬派。
證書策略: 指定頒發(fā)證書的策略和使用證書的目的。
CRL: 分發(fā)點 包含基本證書吊銷列表 (CRL) 的 URI澎媒。
增強型密鑰用法: 指定證書中包含的公鑰的使用方式搞乏。
頒發(fā)者備用名稱: 為證書請求頒發(fā)者指定一個或多個備用名稱形式。
密鑰用法: 指定證書中包含的公鑰可以執(zhí)行的操作的限制戒努。
名稱約束: 指定證書層次結構中所有使用者名稱必須位于的命名空間请敦。 擴展僅在 CA 證書中使用。
策略約束: 通過禁止策略映射或通過要求層次結構中的每個證書包含一個可接受的策略標識符來約束路徑驗證储玫。 擴展僅在 CA 證書中使用侍筛。
策略映射: 指定與發(fā)證 CA 中的策略對應的從屬 CA 中的策略。
私鑰使用周期: 為私鑰指定與私鑰關聯(lián)的證書不同的驗證周期撒穷。
使用者可選名稱: 為證書請求使用者指定一個或多個備用名稱形式匣椰。 示例備用形式包括電子郵件地址、DNS 名稱端礼、IP 地址和 URI禽笑。
使用目錄屬性: 傳達標識屬性,如證書使用者的國籍蛤奥。 擴展值是 OID 值對序列佳镜。
使用者密鑰標識符: 區(qū)分證書使用者持有的多個公鑰。 擴展值一般是密鑰的 SHA-1 哈希凡桥。

歡迎大家的意見和交流

email: li_mingxie@163.com

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末蟀伸,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌望蜡,老刑警劉巖唤崭,帶你破解...
    沈念sama閱讀 221,695評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異脖律,居然都是意外死亡谢肾,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,569評論 3 399
  • 文/潘曉璐 我一進店門小泉,熙熙樓的掌柜王于貴愁眉苦臉地迎上來芦疏,“玉大人,你說我怎么就攤上這事微姊∷彳睿” “怎么了?”我有些...
    開封第一講書人閱讀 168,130評論 0 360
  • 文/不壞的土叔 我叫張陵兢交,是天一觀的道長薪捍。 經常有香客問我,道長配喳,這世上最難降的妖魔是什么酪穿? 我笑而不...
    開封第一講書人閱讀 59,648評論 1 297
  • 正文 為了忘掉前任,我火速辦了婚禮晴裹,結果婚禮上被济,老公的妹妹穿的比我還像新娘。我一直安慰自己涧团,他們只是感情好只磷,可當我...
    茶點故事閱讀 68,655評論 6 397
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著泌绣,像睡著了一般钮追。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,268評論 1 309
  • 那天,我揣著相機與錄音贴届,去河邊找鬼辅柴。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 40,835評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼鞠绰,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了飒焦?” 一聲冷哼從身側響起蜈膨,我...
    開封第一講書人閱讀 39,740評論 0 276
  • 序言:老撾萬榮一對情侶失蹤屿笼,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后翁巍,有當地人在樹林里發(fā)現(xiàn)了一具尸體驴一,經...
    沈念sama閱讀 46,286評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 38,375評論 3 340
  • 正文 我和宋清朗相戀三年灶壶,在試婚紗的時候發(fā)現(xiàn)自己被綠了肝断。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,505評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡驰凛,死狀恐怖胸懈,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情恰响,我是刑警寧澤趣钱,帶...
    沈念sama閱讀 36,185評論 5 350
  • 正文 年R本政府宣布,位于F島的核電站胚宦,受9級特大地震影響首有,放射性物質發(fā)生泄漏。R本人自食惡果不足惜枢劝,卻給世界環(huán)境...
    茶點故事閱讀 41,873評論 3 333
  • 文/蒙蒙 一井联、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧呈野,春花似錦低矮、人聲如沸印叁。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,357評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽轮蜕。三九已至昨悼,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間跃洛,已是汗流浹背率触。 一陣腳步聲響...
    開封第一講書人閱讀 33,466評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留汇竭,地道東北人葱蝗。 一個月前我還...
    沈念sama閱讀 48,921評論 3 376
  • 正文 我出身青樓,卻偏偏與公主長得像细燎,于是被迫代替她去往敵國和親两曼。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,515評論 2 359

推薦閱讀更多精彩內容