对电子数据的攻击有两种:
被动攻击:攻击者的目的只是获取信息,这就意味着攻击者不会篡改信息或危害系统。系统可以不中断其正常运行。常见的被动攻击包括:窃听和流量分析。
主动攻击:对信息进行删除和篡改。
PKI(Public Key Infrastructure,公钥基础设施)是一种基于非对称加密和数字证书的安全框架,用于管理密钥和证书的生成、分发、验证及吊销。其核心目标是实现身份认证、数据加密和数字签名,广泛应用于 HTTPS、VPN、电子邮件加密等场景。
1. PKI 的核心组件
PKI 系统由以下关键组件构成:
(1) 证书颁发机构(CA, Certificate Authority)
-
核心角色:负责签发、管理和吊销数字证书。
-
根 CA(Root CA):最高层 CA,自签名证书,是信任链的起点。
-
中间 CA(Intermediate CA):由根 CA 签发,用于分担签发任务(增强安全性)。
(2) 注册机构(RA, Registration Authority)
-
辅助 CA:验证用户身份(如企业员工、服务器域名)后,向 CA 提交证书申请。
-
不直接签发证书:仅负责审核和转发请求。
(3) 证书数据库
-
存储已签发的证书和吊销列表(CRL)。
-
通常使用 LDAP 或数据库系统实现。
(4) 证书吊销列表(CRL)与 OCSP
-
CRL:定期发布的列表,包含已吊销的证书序列号。
-
OCSP(在线证书状态协议):实时查询证书状态(替代 CRL)。
(5) 终端实体(End Entity)
-
证书持有者:可以是用户、设备(如服务器、IoT 设备)或应用程序。
-
密钥对:生成公钥(公开)和私钥(私密保存)。
2. PKI 的工作流程
步骤 1:证书申请
-
终端实体生成密钥对(如 RSA 2048 位)。
-
向 RA 提交证书签名请求(CSR, Certificate Signing Request),包含公钥和身份信息(如域名、公司名称)。
步骤 2:身份验证
-
RA 验证申请者身份(如企业邮箱验证、域名所有权验证)。
-
验证通过后,RA 将 CSR 转发给 CA。
步骤 3:证书签发
-
CA 使用私钥对 CSR 签名,生成数字证书(X.509 格式)。
-
证书包含:
-
公钥、持有者信息、有效期。
-
CA 的签名(确保证书真实性)。
-
步骤 4:证书分发
-
证书发布到公共目录(LDAP)或直接返回给申请者。
-
客户端(如浏览器)预置信任的根 CA 证书。
步骤 5:证书使用
-
加密通信:如 HTTPS 使用证书验证服务器身份。
</


960

被折叠的 条评论
为什么被折叠?



