导航:首页 > 证书转让 > 数字证书构成

数字证书构成

发布时间:2022-01-02 05:48:01

⑴ 什么是pki它由哪些部分组成

1、PKI是Public Key Infrastructure的首字母缩写,翻译过来就是公钥基础设施;PKI是一种遵循标准的利用公钥加密技术为电子商务的开展提供一套安全基础平台的技术和规范。

PKI 的组成部分:

1、认证中心CA CA 是PKI 的核心,CA 负责管理PKI 结构下的所有用户(包括各种应用程序)的证书,把用户的公钥和用户的其他信息捆绑在一起,在网上验证用户的身份,CA 还要负责用户证书的黑名单登记和黑名单发布,后面有CA 的详细描述。

2、X.500目录服务器X.500 目录服务器用于发布用户的证书和黑名单信息,用户可通过标准的LDAP协议查询自己或其他人的证书和下载黑名单信息。

3、具有高强度密码算法(SSL)的安全WWW服务器 Secure socket layer(SSL)协议最初由Netscape 企业发展,现已成为网络用来鉴别网站和网页浏览者身份,以及在浏览器使用者及网页服务器之间进行加密通讯的全球化标准。

4、 Web(安全通信平台) Web 有Web Client 端和Web Server 端两部分,分别安装在客户端和服务器端,通过具有高强度密码算法的SSL 协议保证客户端和服务器端数据的机密性、完整性、身份验证。

5、自开发安全应用系统 自开发安全应用系统是指各行业自开发的各种具体应用系统,例如银行、证券的应用系统等。

完整的PKI 包括认证政策的制定(包括遵循的技术标准、各CA 之间的上下级或同级关系、安全策略、安全程度、服务对象、管理原则和框架等)、认证规则、运作制度的制定、所涉及的各方法律关系内容以及技术的实现等。

(1)数字证书构成扩展阅读:

PKI的优势:

1、 采用公开密钥密码技术,能够支持可公开验证并无法仿冒的数字签名,从而在支持可追究的服务上具有不可替代的优势。

这种可追究的服务也为原发数据完整性提供了更高级别的担保。支持可以公开地进行验证,或者说任意的第三方可验证,能更好地保护弱势个体,完善平等的网络系统间的信息和操作的可追究性。

2、 由于密码技术的采用,保护机密性是PKI最得天独厚的优点。PKI不仅能够为相互认识的实体之间提供机密性服务,同时也可以为陌生的用户之间的通信提供保密支持。

3、 由于数字证书可以由用户独立验证,不需要在线查询,原理上能够保证服务范围的无限制地扩张,这使得PKI能够成为一种服务巨大用户群的基础设施。

PKI采用数字证书方式进行服务,即通过第三方颁发的数字证书证明末端实体的密钥,而不是在线查询或在线分发。这种密钥管理方式突破了过去安全验证服务必须在线的限制。

4、 PKI提供了证书的撤销机制,从而使得其应用领域不受具体应用的限制。撤销机制提供了在意外情况下的补救措施,在各种安全环境下都可以让用户更加放心。

另外,因为有撤销技术,不论是永远不变的身份、还是经常变换的角色,都可以得到PKI的服务而不用担心被窃后身份或角色被永远作废或被他人恶意盗用。为用户提供“改正错误”或“后悔”的途径是良好工程设计中必须的一环。

5、 PKI具有极强的互联能力。不论是上下级的领导关系,还是平等的第三方信任关系,PKI都能够按照人类世界的信任方式进行多种形式的互联互通,从而使PKI能够很好地服务于符合人类习惯的大型网络信息系统。

PKI中各种互联技术的结合使建设一个复杂的网络信任体系成为可能。PKI的互联技术为消除网络世界的信任孤岛提供了充足的技术保障。

⑵ 数字签名,电子签名和数字证书之间的区别是什么

数字签来名是电子签名的一种自形式,是电子签名的子集。

电子签名是指任何数据电文中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据;而狭义的电子签名即使用PKI体系进行的数字签名。

数字证书是由权威公证的第三方认证机构(即CA,Certificate Authority)负责签发和管理的、个人或企业的网络数字身份证明。

(2)数字证书构成扩展阅读:

我们个人在现实生活中需要身份证来确认并表明自己的身份,在网络世界也就需要数字证书来确认并表明自己的身份。数字证书以密码学为基础,采用数字签名、数字信封、时间戳服务等技术,在互联网上建立起有效的信任机制,具体来说,它主要包含证书所有者的信息、证书所有者的公开密钥和证书颁发机构的签名等内容。

⑶ CA认证分级密钥的结构,及公式,每一级的结构,及结构图详细解释

----政府上网和电子商务是今年计算机应用领域的两大热点。要推广这两方面的应用,解决网络安全是其中十分关键的一环,例如不久前中国人民银行筹建的金融认证中心(RootCA)就是为建设我国电子商务提供安全保障的基础设施。

----那么,到底什么是认证中心呢?在回答这个问题之前,我们首先需要介绍数字证书的概念。

----数字证书就是网络通信中标志通信各方身份信息的一系列数据,其作用类似于现实生活中的身份证。它是由一个权威机构发行的,人们可以在交往中用它来识别对方的身份。数字证书的格式一般采用X.509国际标准。一个标准的X.509数字证书包含以下一些内容:

证书的版本信息;
证书的序列号,每个用户都有一个唯一的证书序列号;
证书所使用的签名算法;
证书的发行机构名称,命名规则一般采用X.400格式;
证书的有效期,现在通用的证书一般采用UTC时间格式,它的计时范围为1950~2049;
证书所有人的名称,命名规则一般采用X.400格式;
证书所有人的公开密钥(关于公开密钥的信息详见非对称密码算法的有关内容);
证书发行者对证书的签名。
----此外,X.509证书格式还预留了扩展,用户可以根据自己的需要进行扩展。目前比较典型的扩展如:MicrosoftIE的扩展、Netscape的扩展和SET(SecureElectronicTransaction)的扩展等。

----我们可以使用数字证书,通过运用对称和非对称密码体制等密码技术建立起一套严密的身份认证系统,从而保证:信息除发送方和接收方外不被其他人窃取;信息在传输过程中不被篡改;发送方能够通过数字证书来确认接收方的身份;发送方对于自己发送的信息不能抵赖。

----认证中心就是一个负责发放和管理数字证书的权威机构。对于一个大型的应用环境,认证中心往往采用一种多层次的分级结构,各级的认证中心类似于各级行政机关,上级认证中心负责签发和管理下级认证中心的证书,最下一级的认证中心直接面向最终用户。处在最高层的是金融认证中心(RootCA),它是所有人公认的权威,如人民银行总行的CA。认证中心的系统结构如下图所示。

----认证中心主要有以下几种功能:

----证书的颁发

----中心接收、验证用户(包括下级认证中心和最终用户)的数字证书的申请,将申请的内容进行备案,并根据申请的内容确定是否受理该数字证书申请。如果中心接受该数字证书申请,则进一步确定给用户颁发何种类型的证书。新证书用认证中心的私钥签名以后,发送到目录服务器供用户下载和查询。为了保证消息的完整性,返回给用户的所有应答信息都要使用认证中心的签名。

----证书的更新

----认证中心可以定期更新所有用户的证书,或者根据用户的请求来更新用户的证书。

----证书的查询

----证书的查询可以分为两类,其一是证书申请的查询,认证中心根据用户的查询请求返回当前用户证书申请的处理过程;其二是用户证书的查询,这类查询由目录服务器来完成,目录服务器根据用户的请求返回适当的证书。

----证书的作废

----当用户的私钥由于泄密等原因造成用户证书需要申请作废时,用户需要向认证中心提出证书作废请求,认证中心根据用户的请求确定是否将该证书作废。

----另外一种证书作废的情况是证书已经过了有效期,认证中心自动将该证书作废。认证中心通过维护证书作废列表(CertificateRevocationList,CRL)来完成上述功能。

----证书的归档

----证书具有一定的有效期,证书过了有效期之后就将被作废,但是我们不能将作废的证书简单地丢弃,因为有时我们可能需要验证以前的某个交易过程中产生的数字签名,这时我们就需要查询作废的证书。基于此类考虑,认证中心还应当具备管理作废证书和作废私钥的功能。

----总的说来,基于认证中心的安全方案应该很好地解决网上用户身份认证和信息安全传输问题。一般一个完整的安全解决方案包括以下几个方面:

----认证中心的建立;

----密码体制的选择,现在一般都采用混合密码体制(即对称密码和非对称密码的结合);

----安全协议的选择,目前较常用的安全协议有:SSL(SecureSocketLayer)、S-HTTP(SecureHTTP)和SET等。

----其中,认证中心的建立是实现整个网络安全解决方案的关键和基础,它的建立对Internet上电子商务与政府上网应用的开展具有非常重要的意义。

几个著名的
电子商务协议
中国科学院数学研究所
周龙骧

--------------------------------------------------------------------------------

一Digicash
----Digicash是一个匿名的数字现金协议。所谓匿名是指消费者在消费中不会暴露其身份,例如现金交易(虽然钞票有号码,但交易中一般不会加以记录)。该协议的步骤如下:
消费者从银行取款,他收到一个加密的数字钱币(Token),此Token可当钱用;
消费者对该Token作加密变换,使之仍能被商家检验其有效性,但已不能追踪消费者的身份;
消费者在某商家消费即使用该Token以购物或购买服务,消费者进一步对该Token用密码变换以纳入商家的身份;
商家检验该Token以确认以前未收到过此Token;
商家给消费者发货;
商家将该电子Token送银行;
银行检验该Token的唯一性。至此消费者的身份仍保密。除非银行查出该Token被消费者重复使用,则消费者的身份将会被暴露,消费者的欺诈行为也暴露了。
----在以上的第3步若发生了通信故障,则消费者无法判断商家究竟是否已收到该电子Token。此时消费者有两种选择:

将其电子Token返回给银行或到另一商家处消费。如果消费者这样做了,而商家事实上在第3步已收到了该Token,则当商家去银行将该Token兑现时会发现该Token的重复使用。
消费者不采取行动,既不另行消费也不退还给银行。如果消费者这样做了,而商家在第3步事实上未收到该Token,则商家自然不会发货。这样一来,消费者既未收到所购之物,也未花费该电子钱币,肯定受到了损失。
----可见该数字现金协议是有缺陷的。

二FirstVirtual
----FirstVirtual允许客户自由地购买商品,然后FirstVirtual使用E

⑷ SSL数字证书是由哪些构成的

SSL证书区分3个类型:EV、OV、DV
DV SSL证书:也就是域名型SSL证书,所以该类型SSL证书申请时,CA只审核域名的所有权。由于整个申请流程由系统自动完成,不需人工,所以DV证书往往申请时间快、价格便宜。由于该证书的验证简单,其安全等级也就相对较低,适合一些个人站或者博客类网站。
OV SSL证书:被称之为组织型或者企业型证书,通过证书名称可以看出适用于企业、政府等机构网站。因为申请OV证书时,域名所有者的身份必须通过人工验证,否则无法申请。因此OV SSL证书是许多中小企业网站不错的选择,但也存在一个不大不小的不足,那就是证书不够直观,但安全等级是足够的。
EV SSL证书:的中文名称是高级或增强型证书。从字面我们就能了解到,EV证书的功能比DV、OV证书都强大。事实上,EV证书也是安全级别最高的SSL证书。该证书的展示更直观,不仅地址栏会变绿,而且还会显示企业名称等,这样用户可以一目了然看到企业真实性等。通常这类证书都是大型企业、银行、金融等网站使用多。
三个类型分别区分:单域名、多域名和通配符、多域名通配符:
单域名型SSL证书:就不需要多讲,也就是普通的一张证书只支持一个域名(但网站域名带www和不带归总为一个域名)。
多域名证书:也就是申请一张多域名SSL证书可以实现保护多个网址域名的效果,等你有新的域名需要保护时,添加域名即可。虽然每增加一个域名都要支付一定费用,但价格比重新申请一张证书划算很多,还省去了重新审核的时间。
通配符型证书:就是能够保护一个主域名以及其下一级的所有子域名,对于具有大量二级域名的用户非常适合。但通配符证书有一个缺陷,即出于安全考虑,EV类型不支持通配符证书,EV仅支持多域名或单域名。
通配符多域名SSL证书:是指多个主域名旗下子域名无限制信任,最大化的使用。

⑸ 构成PKI的主要要素

容器云强势上线!快速搭建集群,上万Linux镜像随意使用
PKI(Public Key Infrastructure )即"公开密钥体系",是一种遵循既定标准的密钥管理平台,它能够为所有网络应用提供加密和数字签名等密码服务及所必需的密钥和证书管理体系,简单来说,PKI就是利用公钥理论和技术建立的提供安全服务的基础设施。PKI技术是信息安全技术的核心,也是电子商务的关键和基础技术。

PKI的基础技术包括加密、数字签名、数据完整性机制、数字信封、双重数字签名等。

PKI的基本组成

完整的PKI系统必须具有权威认证机构(CA)、数字证书库、密钥备份及恢复系统、证书作废系统、应用接口(API)等基本构成部分,构建PKI也将围绕着这五大系统来着手构建。

认证机构(CA):即数字证书的申请及签发机关,CA必须具备权威性的特征;

数字证书库:用于存储已签发的数字证书及公钥,用户可由此获得所需的其他用户的证书及公钥;

密钥备份及恢复系统:如果用户丢失了用于解密数据的密钥,则数据将无法被解密,这将造成合法数据丢失。为避免这种情况,PKI提供备份与恢复密钥的机制。但须注意,密钥的备份与恢复必须由可信的机构来完成。并且,密钥备份与恢复只能针对解密密钥,签名私钥为确保其唯一性而不能够作备份。

证书作废系统:证书作废处理系统是PKI的一个必备的组件。与日常生活中的各种身份证件一样,证书有效期以内也可能需要作废,原因可能是密钥介质丢失或用户身份变更等。为实现这一点,PKI必须提供作废证书的一系列机制。

应用接口(API):PKI的价值在于使用户能够方便地使用加密、数字签名等安全服务,因此一个完整的PKI必须提供良好的应用接口系统,使得各种各样的应用能够以安全、一致、可信的方式与PKI交互,确保安全网络环境的完整性和易用性。

通常来说,CA是证书的签发机构,它是PKI的核心。众所周知,构建密码服务系统的核心内容是如何实现密钥管理。公钥体制涉及到一对密钥(即私钥和公钥),私钥只由用户独立掌握,无须在网上传输,而公钥则是公开的,需要在网上传送,故公钥体制的密钥管理主要是针对公钥的管理问题,目前较好的解决方案是数字证书机制。

⑹ 数字证书,电子签名,电子签章他们之间的关系是什么

一、性质不同

1.数码证书:指由核证机关发出的电子文件。它是一组数字,可以指示网络用户的身份信息,并提供一种在计算机网络上验证网络用户身份的方法。

2.电子签章:指电子形式的数据,用来识别签名者的身份,表明签名者能够识别与电子信息相关的电子信息的内容(电子文件、电子信息)。

3.电子签名:是指在数据的电子报文中以电子形式包含的数据。附加的目的是识别签名者并显示签名者对内容的批准。

二、使用特点不同

1.数字证书:证书用户应用程序将有两个不同的证书,计算机工作和用于验证用户的信息交互,如果使用电脑,用户将需要用于验证用户使用计算机的证书,做一个备份这样即使别人盗取证书,也不能获得用户帐户的信息,确保账户信息。

2.电子印章:电子印章克服了传统印章的许多缺陷,提供了更好的安全性。电子印章符合传统习俗,使得电子签名可见,促进了电子签名在从传统办公风格向信息办公风格转变的过程中得到普及和应用。

3.电子签名:是通过计算机来转换成手工签名的。

(6)数字证书构成扩展阅读:

简单地说,电子签名是一种利用哈希算法和加密算法直接对电子文件进行签名和盖章的技术。为了保证所签署的电子文件的法律效力,使用电子签名签署的电子文件还需要具备识别签名身份、不篡改签名内容的特点。

然而上述技术术语的解释并不能直接、简单地解释电子签名的原理,以下是通过还原电子签名的过程介绍的实现原理:

场景:由于业务需要,您和我需要签署合作协议,为了方便,可以把电子版的合同发到网上让签字。

⑺ 简述PKI的目的、组成和功能

PKI的利用公钥密码学的理论基础,建立起一种普遍适用的基础设施,为各种网络应用提供全面的安全服务。PKI功能包括管理加密密钥和证书的公布,提供密钥管理、证书管理和策略管理等。

应用PKI技术的完整的系统主要包括:CA数字认证中心、数字证书目录服务器、具有高强度密码算法(SSL)的安全服务器、Web(安全通信平台)、应用PKI技术的信息化系统。

(7)数字证书构成扩展阅读:

PKI是目前应用最为广泛的一种加密和认证体系,其安全性建立在负载的数学运算方式上,能够有效解决身份认证、访问控制、数据安全、数字签名及验证等诸多安全问题。PKI中核心载体为数字证书,即由具有公信力的机构为个人颁发的身份证明,其可看作个人在虚拟网络世界的身份证。

典型、完整、有效的PKI体系一般包括数字证书认证系统(CA)、证书注册系统(RA)、密钥管理系统(KM)、目录服务系统(LDAP)及在线证书状态验证系统(OCSP)等。

参考资料来源:网络-PKI

⑻ ssl的组成有哪几部分,他们的作用是什么

1、SSL记录协议

建立在可靠的传输协议(如TCP)之上,具有实现压缩/解压缩、加密/解密、计算机MAC等与安全有关的操作。

2、SSL握手协议

建立在SSL记录协议之上,用来在客户端和服务端传输应用数据而建立的。用于实际的数据传输开始前,通讯双方进行身份认证、协商加密算法、交换加密密钥等。



(8)数字证书构成扩展阅读

SSL安全优势

1、监听和中间人式攻击

SSL使用一个经过通信双方协商确定的加密算法和密钥,对不同的安全级别应用都可找到不同的加密算法,从而用于数据加密。具有较好的密钥保护性能,以及频繁更换密钥的特点,因此对监听和中间人式攻击而言,具有较高的防范性。

2、流量数据分析式攻击

流量数据分析式攻击的核心是通过检查数据包的未加密字段或未加保护的数据包属性,试图进行攻击。在一般情况下该攻击是无害的,SSL无法阻止这种攻击。

3、截取再拼接式攻击

对需要较强的连接加密,需要考虑这种安全性。SSL V3.0基本上可阻止这种攻击。

4、报文重发式攻击

报文重发式攻击比较容易阻止,SSL通过在MAC数据包中包含“系列号”来防止该攻击。

⑼ 数字证书包括哪些内容

数字证书包括:公开密钥拥有者信息以及公开密钥的文件。最简单的证书包含一个公开密钥、名称以及证书授权中心的数字签名。数字证书还有一个重要的特征就是只在特定的时间段内有效。

数字证书是一种权威性的电子文档,可以由权威公正的第三方机构,即CA(例如中国各地方的CA公司)中心签发的证书,也可以由企业级CA系统进行签发。

它以数字证书为核心的加密技术(加密传输、数字签名、数字信封等安全技术)可以对网络上传输的信息进行加密和解密、数字签名和签名验证,确保网上传递信息的机密性、完整性及交易的不可抵赖性。使用了数字证书,即使您发送的信息在网上被他人截获,甚至您丢失了个人的账户、密码等信息,仍可以保证您的账户、资金安全。

它是能提供在 Internet 上进行身份验证的一种权威性电子文档,人们可以在互联网交往中用它来证明自己的身份和识别对方的身份。当然在数字证书认证的过程中证书认证中心(CA)作为权威的,公正的,可信赖的第三方,其作用是至关重要的。如何判断数字认证中心公正第三方的地位是权威可信的?截至2014年3月11日,国家工业和信息化部以资质合规的方式,陆续向30多家相关机构颁发了从业资质。

由于 Internet 电子商务系统技术使得顾客在网上购物时能够极其方便地获得商家和企业的信息,但同时也增加了对某些敏感或有价值的数据被滥用的风险。为了保证互联网上电子交易及支付的安全性,保密性等,防范交易及支付过程中的欺诈行为,必须在网上建立一种信任机制。这就要求参加电子商务的买方和卖方都必须拥有合法的身份,并且在网上能够有效无误的被进行验证。

数字证书可用于:发送安全电子邮件、访问安全站点、网上证券交易、网上招标采购、网上办公、网上保险、网上税务、网上签约和网上银行等安全电子事务处理和安全电子交易活动。

⑽ 可靠电子签名的构成要件

根据《电子签名法》的规定,以我们为例说一下电子签名需要满足的条件主体确认:在中国,工业和信息化部颁布《电子认证服务管理办法》规定“电子签名需要第三方认证的,由依法设立的电子认证服务提供者提供认证服务”。

联合国《电子商务示范法》中规定,电子签名是包含、附加在某一数据电文内,或逻辑上与某一数据电文相联系的电子形式的数据,它能被用来证实与此数据电文有关的签名人的身份。

并表明该签名人认可该数据电文所载信息;欧盟的《电子签名指令》规定,“电子签名”泛指“与其他电子记录相连的或在逻辑上相连并以此作为认证方法的电子形式数据。”


发件人使用CA发布的收件人的公钥对文件加密,并用自己的密钥对文件进行签名。当收件人收到文件后,先用发件人的公钥对解析签名,证明此文件确为发件人发的。接着用自己的私钥对文件解密并阅读。

电子签名是现代认证技术的泛称,美国《统一电子交易法》规定,“电子签名”泛指“与电子记录相联的或在逻辑上相联的电子声音、符号或程序,而该电子声音、符号或程序是某人为签署电子记录的目的而签订或采用的”。

阅读全文

与数字证书构成相关的资料

热点内容
荣玉证书 浏览:382
凌文马鞍山 浏览:34
石柱镇工商局 浏览:854
钢铁发明国 浏览:118
创造与魔法怎么卖人民币 浏览:101
知识产权专题答案 浏览:760
高发明巫溪 浏览:755
卫生室公共卫生服务考核标准 浏览:493
亚洲给水排水有版权吗 浏览:397
湖北省医疗纠纷预防与处理办法 浏览:230
星光创造营后勤在哪 浏览:581
北京办理知识产权 浏览:177
交通银行信用卡有效期是几年 浏览:913
公司协议股权转让 浏览:531
啥叫担保物权 浏览:60
马鞍山到徐州的火车 浏览:703
羊年限定金克丝多少钱 浏览:573
公共基本卫生服务结核项目试题 浏览:896
宝鸡市工商局电话号码 浏览:81
基本公共卫生服务督导工作方案 浏览:454