Reference · 速查文档

数字证书 / PKI / HTTPS 速查

依据《信息安全工程师教程(第 2 版)》认证技术部分 · 打印用

一、数字证书(X.509 标准)

证书 = 身份信息 + 公钥 + CA 的签名,是网络世界的「电子身份证」,证明「这个公钥属于这个人」。

证书内容:版本、序列号、签名算法、颁发者(CA)、有效期、证书所有人、所有人的公钥、CA 对证书的签名。

陷阱:证书里存的是公钥,绝对没有私钥!CA 用自己的私钥给证书签名,防止证书被篡改。

二、PKI 组成(公钥基础设施)

组成职责考点
CA 认证中心签发、管理、吊销证书(PKI 核心与信任根)证书是 CA 签的,不是 RA
RA 注册机构受理申请、审核身份RA 只审核不签发证书
证书库存放证书和吊销列表(通常 LDAP 目录)公共布告栏
密钥恢复系统密钥丢失时恢复
终端实体 / 应用系统证书持有者、PKI 使用者

PKI 是硬件 + 软件 + 人员 + 策略 + 过程的集合(不能只说硬件)。管理对象是密钥、证书、CRL(不是 ID/口令)。

三、证书签发流程(排序题)

用户申请 → RA 审核身份 → CA 签发(用自己的私钥签名)→ 发布到证书库 → 交给用户

四、证书作废

证书过期自然作废;私钥泄露但证书未到期 → CA 发布 CRL(证书吊销列表,离线、有延迟)或 OCSP(在线证书状态协议,实时查询)。验证证书 = 验有效期 + 查 CRL/OCSP + 验 CA 签名。

五、HTTPS(SSL over HTTP)

HTTPS 传输思路:先非对称握手验证身份,后对称加密传输数据——这就是第 3 课「非对称解决密钥分发」的实战。

六、PKI 五大安全服务

PKI 五大服务:认整签会恢。

(身份认证)· (完整性保护)· (数字签名防抵赖)· (会话加密管理)· (密钥恢复)

七、英文词汇

Certificate(证书)· Certificate Authority / CA(认证中心)· Registration Authority / RA(注册机构)· Public Key Infrastructure / PKI(公钥基础设施)· CRL 吊销列表 · OCSP 在线状态协议 · SSL/TLS · HTTPS · Handshake(握手)