#техно #иб #крито плотно ковыряю тему сертификатов
ключей шифрования и инфраструктуры #PKI - распределения ключей, если интересно - моргните, сделаю посты на тему.
Инфраструктура открытых ключей (Public Key Infrastructure, PKI) — это система управления цифровыми сертификатами и ключами, которая обеспечивает безопасность данных,
аутентификацию пользователей и защиту от подделки . Это набор технологий, политик и процессов, которые позволяют двум сторонам в интернете установить доверие, даже если они никогда не встречались раньше .
В основе #PKI лежит
криптография с открытым ключом. Каждый участник системы получает уникальную пару ключей: открытый и закрытый . Открытый ключ можно свободно распространять, он используется для шифрования данных или проверки подписи. Закрытый ключ хранится в тайне у владельца и служит для расшифровки данных или создания цифровой подписи. Это похоже на пару ключей от почтового ящика: почтальон может опустить письмо через щель (зашифровать открытым ключом), но достать его сможет только владелец с уникальным ключом (закрытым ключом).
Цифровой сертификат — это электронный документ, который связывает открытый ключ с личностью его владельца . Сертификат содержит информацию о владельце, его открытый ключ, данные об издателе и сроке действия. Центр сертификации (Certificate Authority, CA) выступает в роли доверенного посредника, который проверяет личность владельца ключа и подписывает его сертификат своим закрытым ключом. Когда вы видите в браузере значок замка, это означает, что ваш браузер проверил цепочку сертификатов сайта вплоть до корневого центра сертификации, которому доверяет ваша операционная система.
Сертификаты обычно организованы в иерархическую цепочку доверия, как на картинке. На вершине находится корневой сертификат (root certificate), который подписывает сам себя и является точкой доверия, как праивило принадлежит какой-то особо довереннной гос или корп структуре: типа госуслуг, минцифры, google и прочих. Промежуточные центры (intermediate CAs) выпускают сертификаты для конечных пользователей . Когда сервер предъявляет сертификат клиенту, клиент проверяет всю цепочку: сертификат сервера подписан промежуточным центром, промежуточный центр — корневым центром, которому клиент доверяет
Для управления сроками действия и отзыва сертификатов используются два основных механизма: списки отзыва сертификатов (Certificate Revocation List, CRL) и протокол проверки статуса сертификата в реальном времени (Online Certificate Status Protocol, OCSP) . #CRL представляет собой периодически обновляемый список отозванных сертификатов, который клиенты скачивают для проверки. #OCSP позволяет клиенту отправить запрос к специальному серверу и мгновенно получить статус конкретного сертификата
На практике PKI лежит в основе практически всех защищённых протоколов в интернете: #TLS/#SSL для #HTTPS-соединений, защищённой электронной почты (S/MIME), подписания кода и VPN. В #финтех секторе PKI критически важна для обеспечения безопасности
онлайн-банкинга и платёжных систем. Без неё невозможно было бы доверять сайтам банков, проверять подлинность мобильных приложений или подписывать электронные платёжные поручения.
Поддержать канал