分类
知识中心

数字证书三项基本功能

    数字证书,是由证书认证机构签名的包含公开密钥拥有者信息、公开密钥、签发者信息、有效期以及一些扩展信息的数字文件。

    从证书的用途来看,数字证书可分为签名证书和加密证书。签名证书主要用于对用户信息进行签名,以保证信息完整性和行为的不可抵赖;加密证书主要用于对用户传送信息进行加密,以保证信息的机密性。以下对数字证书的基本功能进行原理性描述。

 

1、  身份认证

 

    在各应用系统中,常常需要完成对使用者的身份认证,以确定谁在使用系统,可以赋予使用者何种操作权限。身份认证技术发展至今已经有了一套成熟的技术体系,其中,利用数字证书完成身份认证是其中最安全有效的一种技术手段。

    利用数字证书完成身份认证,被认证方(甲)必须先到相关数字证书运营机构申请数字证书,然后才能向应用系统认证方(乙)提交证书,完成身份认证。

通常,使用数字证书的身份认证流程如下图所示:

 数字证书三项基本功能-1

2、  数字签名

 

    数字签名是数字证书的重要应用功能之一,所谓数字签名是指证书用户(甲)用自己的签名私钥对原始数据的杂凑变换后所得消息摘要进行加密所得的数据。信息接收者(乙)使用信息发送者的签名证书对附在原始信息后的数字签名进行解密后获得消息摘要,并对收到的原始数据采用相同的杂凑算法计算其消息摘要,将二者进行对比,即可校验原始信息是否被篡改。数字签名可以完成对数据完整性的保护,和传送数据行为不可抵赖性的保护。

使用数字证书完成数字签名功能,需要向相关数字证书运营机构申请具备数字签名功能的数字证书,然后才能在业务过程中使用数字证书的签名功能。

 

    通常,使用数字证书的签名和验证数字证书签名的流程如图所示:

 数字证书三项基本功能-2

    签名发送方(甲)对需要发送的明文使用杂凑算法,计算摘要;

    甲使用其签名私钥对摘要进行加密,得到密文;

    甲将密文、明文和签名证书发送给签名验证方乙;

    乙一方面将甲发送的密文通过甲的签名证书解密得到摘要,另一方面将明文采用相同的杂凑算法计算出摘要;

    乙对比两个摘要,如果相同,则可以确认明文在传输过程中没有被更改,并且信息是由证书所申明身份的实体发送的。

    如果需要确认甲的身份是否和证书所申明的身份一致,则需要执行身份认证过程,如前一节所述。

 

    在上述流程中,签名私钥配合杂凑算法的使用,可以完成数字签名功能。在数字签名过程中可以明确数据完整性在传递过程中是否遭受破坏和数据发送行为是签名证书所申明的身份的行为,提供数据完整性和行为不可抵赖功能。数字证书和甲的身份的确认,需要通过身份认证过程明确。

 

 

 

3、数字信封

 

   数字信封是数字证书另一个重要应用功能,其功效类似于普通信封。普通信封在法律的约束下保证只有收信人才能阅读信的内容;数字信封则采用密码技术保证了只有规定的接收人才能阅读“信件”的内容。

    数字信封中采用了对称密码机制和公钥密码机制。信息发送者(甲)首先利用随机产生的对称密钥对信息进行加密,再利用接收方(乙)的公钥加密对称密钥,被公钥加密后的对称密钥被称之为数字信封。在传递信息时,信息接收方要解密信息时,必须先用自己的私钥解密数字信封,得到对称密钥,才能利用对称密钥解密所得到的信息。通过数字信封可以指定数据接收者,并保证数据传递过程的机密性。

    使用数字证书完成数字信封功能,需要向相关数字证书运营机构申请具备加密功能的数字证书,然后才能在业务过程中使用数字证书的数字信封功能。

    通常,数字信封和数字信封拆解的流程如图所示:

 数字证书三项基本功能-3

    信息发送方(甲)生成对称密钥;

    甲使用对称密钥对需要发送的信息执行加密,得到密文;

    甲使用信息接收方(乙)的加密证书中的公钥,加密对称密钥,得到数字信封;

    甲将密文和数字信封发送给乙;

    乙使用自己的加密私钥拆解数字信封,得到对称密钥;

    乙使用对称密钥解密密文,得到明文。

 

    在上述流程中,信息发送方(甲)对用于加密明文信息的对称密钥使用接收方(乙)的加密证书进行加密得到数字信封,利用私钥的唯一性保证只有拥有对应私钥的乙才能拆解数字信封,从而阅读明文信息。据此,甲可以确认只有乙才能阅读信息,乙可以确认信息在传递过程中保持机密。

 

分类
知识中心

解读VeriSign证书产品ou字段信息问题

    VeriSign数字证书产品在全球范围内进行销售,需要由一个完整可靠的体系营销体系进行支撑,确保签发出去的每一张数字证书安全可靠,进而保护VeriSign在全球良好可信品牌形象。在国内VeriSign数字证书业务的首席合作伙伴为天威诚信数字认证中心,天威诚信2000年成立之初便与VeriSign开展数字证书合作业务,多年的合作过程中双方业务关系发展良好。作为国际法律认可的合法第三方数字认证机构,天威诚信在业内拥有良好的声誉,可以确保数字证书安全可靠的签发。

 

    近来,国内非VeriSign正规授权合作机构以“VeriSign SSL证书(国际版)与国内版数字证书”的概念误导消费者,并以天威诚信销售的为国内版数字证书诋毁VeriSign的品牌价值。为此作为VeiSign国内授权服务商天威诚信就以下该问题进行说明:

 

所谓“国内版”“国际版”证书OU字段

 

 VeriSign美国当地销售的证书中OU字段会显示:

 

OU= Terms of use at www.verisign.com/rpa (c)

 

VeriSign在中国大陆销售的产品OU字段会显示:

 

    OU = Member, VeriSign Trust Network

    OU = Authenticated by iTrusChina

    OU = Terms of use at www.itrus.com.cn/rpa (c) 04

 

关于证书“OU字段”说明

 

    究其原因这是因为各地区法律法规的不同,VeriSign签发的数字证书在各地销售需要保证产品符合当地的法律法规,并根据与当地合作伙伴根据当地实际情况,制定相应的证书签发鉴证流程。目前天威诚信签发的VeiSign数字证书均严格执行双方共同协商的鉴证规则,VeriSign签证团队与天威诚信本地鉴证团队联合签发的证书可以保证您可以最高效的得到优质的证书服务。

 

证书服务机构对于证书的实际影响

 

    实际上ou字段对于VeiriSign数字证书在功能和实际使用上没有任何实质性影响,该字段只是VeriSign为了区别不同地区签发证书的一个销售策略,国内一些非VeriSign正规代理机构以该问题误导消费者以扭曲产品价值,天威诚信对此深表遗憾。数字证书业务作为一个可持续服务,证书颁发机构的资质、服务水平实际上对于证书后期维护有相当大的影响。一个非正规的代理机构很可能因法律法规及自身经营实力的限制,让您证书面临服务持续响应的问题。天威诚信作为VeriSign在中国大陆的首席合作伙伴正式凭借良好产品及服务体系,已成为国内该领域领先的服务运营商,我们在多年的服务过程中已赢得众多如中国工商银行、招商银行等知名金融机构,淘宝等知名电子商务网站的青睐。随着天威诚信与VeriSign合作的深入,我们将以更加职业的态度和专业的水准为国内客户提供安全数字认证服务。

分类
知识中心

五个问题让您了解安全技术前沿

1、 绿色地址栏扩展验证EV SSL证书价值何在

 

    VeriSign 作为SSL证书技术的领导者,最先推动扩展验证EV SSL证书技术的发展。扩展验证EV SSL证书作为技术最为先进的SSL证书于2008年正式进入中国市场,天威诚信率先为招商银行、中信银行等网站完成了SSL证书升级工作,成为国内第一家能够颁发扩展验证EV SSL证书的数字认证中心。

 

    扩展验证EV SSL证书作为最新一代的SSL证书产品,其针对目标便是应对大规模钓鱼欺诈网站。当网民登陆配置了扩展验证EV SSL证书的网页时,浏览器地址栏将自动变为绿色,提示网站经过了高级别身份验证,地址栏上还会滚动出现网站身份信息及数字证书颁发机构的名称,帮助网民直观的辨别网站真伪,有效降低钓鱼欺诈网站对合法公司网站的安全威胁,提升网站的可信形象。该类证书尤其适合金融机构、支付平台、购物平台、知名企业等客户访问量大,网络交易频繁的网站。

 

2、 为什么要在网站上主动放置动态站点签章标志

 

    网站www.ABCbank.com 和 www.bank-ABC.com 都申请了 SSL 证书,哪家才是真正的 ABC bank?这就是访问者,不但观察 “金色安全锁”标记,还要点击该标志查看网站的具体身份信息,因为欺诈钓鱼网站也可以申请到只验证域名的SSL证书,同样显示“锁型”标记。而对于购买高端SSL证书的客户,最好的办法就是尽可能的展示该公司的SSL证书。VeriSign信任签章VeriSign Trust Seal)作为高端品牌证书品牌标志,拥有庞大的用户群,支持13种语言,每天的浏览人次数超过2.5亿次,已经成为全球范围内最为可信的安全站点标志。创新的签章可以让客户随时点击查看网站的具体身份信息,且该标志不会被假冒或钓鱼网站非法使用。尤其是非扩展验证EV SSL证书客户,将该标志放在网站上,可以时刻提醒在线用户,所有在线提交的数据信息正在受到高强度的加密传输保护,能最大限度上提升网站可信度。该标志提供多种尺寸选择,VeriSign证书客户可免费在线安装。

 

3、 为什么要选择高加密级别的SSL证书

 

    随着技术的进步,SSL证书经过多年的演变,安全加密级别也不断提高。举例来说,40位强度的SSL证书暴力破解耗费4小时,而对于128位证书破解需要一万亿年以上。为了保证客户每次登陆网站均可获得128位强制加密保护,VeriSign在业内最先推出了SGC强制加密技术,力求最大很大程度上减少隐私信息外泄。经过多年发展,在全球市场上VeriSign 128位强制型证书拥有庞大的用户群。

 

4、 高端SSL证书为什么必须经过身份验证

 

    申请VeriSign 品牌SSL证书全部需要进行企业身份验证,VeriSign及其服务商通过对企业资质及域名所有权等方面的查询,保障签发出去的每一张证书均可以代表真实的企业,这既是对证书品质的保证,也是提升部署SSL证书网站可信度的有效方法。而欺诈钓鱼网站,由于根本无法提供网站所有权的证明文件,因此也就无从获取VeriSign品牌证书。至今为止,VeriSign SSL证书无一出现身份验证失误而造成的签发错误。

 

5、 SSL证书为什么不能长期有效

 

    证书签发机构无法只通过一次身份验证便保证企业十几年或几十年业务真实性,这就如同企业经营执照也需要年检一样,证书机构也要定期通过审核企业相关资质,从而确保签发出去的SSL证书安全有效。同时这也是出于技术安全的考虑,例如一张有效期2年SSL证书,到期后会重新签发新证书,而每张证书的密钥也是不尽相同的,这也降低了由于保管不善密钥丢失的风险。

分类
常见问题

SSL证书常见问题解答

1、 SSL证书是否会影响到速度和流量

 

    因为要为每一个SSL连接实现加密和解密,所以会增加服务器CPU的处理负担,但一般不会影响太大。考虑到对于客户隐私安全的保护,根据相关调查显示,在重要页面部署知名品牌的SSL证书,不但不会流失客户,反而有效促进客户成交。

 

    为了更好的利用SSL证书技术,建议可注意以下几点,缓解服务器负担:

 

 (1)   仅为需要加密的页面使用SSL,如登录或需要提交客户数据的页面,如https://www.domaincom/login.asp,不要把所有页面都使用https://,特别是访问量最大的首页;首页和其他页面可以通过部署VeriSign动态签章标志,提示客户此网站安全可信。

 

 (2)   尽量不要在使用了VeriSignSSL证书的页面上设计大块的图片文件和其他大文件,尽量使用简洁的文字页面。并通过文字或VeriSign动态签章标志提示消费者,页面处于VeriSign证书安全保护状态。

 

    如果网站交易量或访问量异常庞大,天威诚信建议客户可购买SSL加速卡来专门负责SSL加解密工作,这样可完全不增加服务器任何负担。此外,增加服务器也是一个不错的选择。

 

2、 SSL证书做双向认证是否需要安装第三方的插件

 

    常用的webserver 中间件都会有支持客户端认证的功能,配置SSL证书只需要修改配置文件便可以启用客户认证的功能,而不需要安装第三方的插件。

 

3、 托管服务器,是否可以安装SSL证书

 

    99%以上的服务器和客户端浏览器都是支持SSL。虚拟主机一般也可以安装应用服务器证书,但具体能否安装服务器证书还要看服务提供商是否提供该服务。一般独享的主机服务提供商会给予完全管理权限,可以直接安装服务器证书。如果是多人共享的主机,通常也可以通过和服务提供商沟通,购买独立IP,或购买SSL许可的方式来安装SSL证书。

 

4、 如果服务器换了IP地址,原来的SSL证书是否还能使用?

 

    一般SSL证书都是绑定域名的,服务器更换IP地址不会有任何影响。只要域名不变,原来的SSL证书当然照样可以用,重新解析到新的IP地址即可。但如果您申请的SSL证书是为IP地址申请的,则服务器换了IP地址,原来的SSL证书就不能用了。所以,要根据业务情况需要决定是为您的网站域名还是IP地址来申请证书。

 

5、 如果改变了硬件、软件(web server),SSL证书是否需要重新申请?

 

    SSL服务器证书与硬件无关,如果系统和web server版本相同,也不会有任何影响。但如果改变了服务器软件,证书就要重新申请。因为SSL服务器证书不可以更换平台使用。

 

6、 IIS上如何在同一个站点上请求多张证书,或更新、更换证书

 

    微软IIS 6.0中,每一个网站只允许同时发出一个CSR请求。如果在已有的请求之上重新创建一个新的CSR请求,原始请求(和私钥)将被覆盖。所以在正式提交CSR请求后,请不要在原有站点上对服务器做证书方面的配置。

 

    如果要为同一个站点请求多张证书,或更新、更换证书,可以先创建一个临时站点,在临时站点上做证书的请求操作。在证书正确安装到临时站点上之后,则可以删除该临时站点,并在正式的站点上用“指派现有证书”或“替换当前站点证书”的方式来切换证书的应用。

分类
知识中心

代码签名证书过期后时间戳所起的作用

    这是许多用户经常提出的问题。首先,让我们了解一下时间戳的作用:任何数字证书都是有有效期的, 代码签名证书支持 1-3 年有效期。 然而,您的软件的生命周期一般都会更长,为了避免签名证书到期后需要重签软件和重新发布,必须使用免费提供的时间戳服务。当您对代码签名时,代码产生的哈希值将发送给 时间戳服务器进行时间戳反签名。这样,当用户下载签名代码后, IE 浏览器将进行鉴别:

 

(1) 用已经吊销的代码签名证书签名的代码不会被信任;

 

(2) 用有效的代码签名证书签名的代码,即使代码签名证书已经到被吊销,但代码仍然是可以信任的。这意味着您不用担心代码签名证书吊销后需要重新签名代码。

 

    时间戳服务是代码签名证书免费配套服务,是为了方便软件开发商可以不用担心由于代码签名证书过期而影响在有效期内已经签名的代码的正常的使用,也就是说,在代码签名证书有效期内签名的代码永远不会过期。

 

    为Windows XP中运行签名证书已经过期的CAB文件时的警告:为帮助保护您的安全,IE已经停止从此站点安装ActiveX控件到您的计算机,也就是说,对于XP来讲,签名证书过期后的处理是等同于没有签名而直接阻止运行。

分类
知识中心

智能手机中的代码签名证书

    在传统的软件交付模式中,购买者通过检查包装来确定应用程序的来源及完整性。然而,在移动网络下载的软件存在风险,因为发行商的身份更难以确定。不慎在无线网络环境中引入恶意软件,不仅会给终端用户的智能手机带来风险,还会影响整个设备网络,使所有用户遭受攻击,并导致服务中断,严重损害网络提供商的声誉和财务业绩。

 

    为保护智能手机用户,应用程序软件商店(如Windows Marketplace)现在要求应用代码签名技术,用数字签名对移动软件代码进行“签名”。创建一个“数字压缩包”,不仅能够验证软件代码的来源,还能确保代码并未被修改。

 

    代码签名基于公共密钥加密法技术。开发者或软件发行商使用“私有”密钥,在软件代码中加设一个数字签名。例如,Windows Mobile 7移动平台,在移动应用程序下载过程中,使用“公共”密钥验证签名,将应用程序签名中的散列码与所下载程序中的散列码进行对比。

 

    数字签名中的散列码用以确认文件内容,检验文件在签名后代码是否被更改或损坏。用户能够验证文件内容及软件的完整性,同时,发行商应该有能力及时有效召回损坏的证书。

 

    在传统代码签名证书中,开发者使用相同的数字签名签署所有代码。但移动应用具有独特挑战,因为它要求独特的部署和管理方法。开发者和发行商必须有能力迅速召回有漏洞、有错误及有泄露的代码,但不影响合法开发者所发布的其它版本及应用程序。

 

    理想情况下,移动代码签名的实现有两个数字认证——一个用来识别发行商,另一个用来识别内容。在这种情况下,发行商使用发行商身份标识号来签名代码,然后上传,再通过安全接口,由应用认证中心所提供的代码签名服务进行验证。一旦签名生效,它便会生成唯一的内容身份识别号,其中包括发行商身份和应用程序信息。接下来,认证中心可以使用内容身份识别号对内容重新进行签名,随后,它就可以被确定为可信的并允许发布的代码了。如果应用程序中有潜在而敏感的应用程序编程接口(API),那么在签发内容身份标识号前,便要求有第三方评估(如微软Privileged Access for Marketplace)。

 

    重新签名过程技术对最终用户设备是透明的,因为在客户端设备层面只会执行一项检验。但对于开发商和网络提供商来说,分配具体的证书有利于简便地识别并召回有问题的代码,而并不影响应用程序的其余部分。这些方案和功能为网络运营商提供了更多的操控力和更好的网络保障,不会影响创新或最终用户体验。

 

    大多情况下,来自受信源的签名代码可以被自动接收。安全警报也会提示终端用户查看签名信息,确定这一代码的可信度。某些网络提供商只接受已签名的应用程序,以便最大限度地降低网络风险;有些网络提供商则要求代码签名,以便应用程序能够访问潜在敏感的应用程序编程接口(API)。如果移动平台(如Windows Mobile 7)没能将应用程序的签名识别为有效签名,那么该平台将完全不会运行这一程序。

分类
知识中心

高端品牌SSL证书优势何在?

    高端品牌SSL证书的显著特点就是SSL证书的可信度和技术领先性。因为对于网民来讲,输入一个网址很可能就是几秒钟的事情,也就是说如果他对于网站失去信心,根本不需要任何成本,便可转换到另外一个网站上完成交易。对于网站来说,每一名流失的客户就意味着损失,这些损失往往需要更多的广告投入,去重新吸引新的客户关注。

 

高端品牌证书提升网站可信度

 

    高端品牌SSL证书的真正意义就在于他对于网站价值的提升。以VeriSign威瑞信)品牌证书为例,自诞生之日起,该品牌证书从未签发过未经身份验证的低端品牌证书,从未错发一张证书。经过10多年的发展,VeriSign证书已广为网民熟知,在145各国家和地区签发了超过百万张的SSL证书。其VeriSign 站点签章标志(VeriSign Secured® Seal)早已成为全球范围内信誉度最高的安全站点标志,每天的浏览次数超过1.5亿次。正是因为其在反欺诈钓鱼网站领域的显著作用,超过93%的财富500强企业,97%的世界100大银行,以及全球50家最大电子商务网站中的47家共同选择VeriSign SSL证书保护网站的安全。

 

高端品牌证书技术优势

 

    作为高端品牌证书,在技术上始终要处于前沿地位,并持续关注客户对于SSL证书的需求。随着技术的进步,对于加密强度的要求日益提升。以前占据市场的低端加密产品,正逐步丧失其市场优势。举例来说,一个40位强度的SSL证书,现在暴力破解仅耗时4小时,而破解VeriSign推出的拥有强制加密技术(SGC)的SSL证书则需要一万亿年以上。

    为了应对日益猖獗的欺诈钓鱼网站问题,2007年VeriSign推出全新一代拥有绿色地址栏的VeriSign扩展验证EV SSL证书。当网民登陆配置了VeriSign扩展验证EV SSL证书的网页时,浏览器地址栏将自动变为绿色,提示网站经过了高级别身份验证,地址栏上滚动出现网站身份信息及数字证书颁发机构的名称,帮助网民直观的辨别网站真伪。VeriSign在SSL证书领域的不断革新,最终确立了VeriSign 在全球SSL证书市场占据绝对领导地位。

分类
知识中心

数字证书颁发机构 (CA) 在电子商务中扮演的角色

   数字证书颁发机构 (CA) 在互联网安全生态链中扮演一个非常重要的角色,因为 CA 充当可信任的第三方在验证申请者的真实身份后才颁发SSL证书。 CA 需要有非常可靠的公钥基础设施 (PKI) 、身份验证专业人才和流程、客户支持、安全评估、证书数据库管理等等,这些系统还要支持不同的身份验证应用需要 ( 如服务器验证、客户端验证和软件代码验证等等 ) 。

 

    可以说, CA 是保护最终用户信息安全的第一道关,因为 CA  在颁发证书之前对申请证书的网站进行了身份验证,而如果 CA 没有进行严格的身份验证就会给互联网用户带来安全威胁,主要包括:

 

    (1) 如果没有验证申请单位的真实身份或没有检查申请单位是否有权使用此域名,则恶意假冒者有可能使用 SSL 证书来欺骗用户此网站就是 SSL 证书中所指的单位的真实网站。

    (2) 如果不验证申请单位是否存在 ( 不验证营业执照 ) ,则网站上所声称的公司名称可能就是一个实际上不存在的公司 ( 即:没有合法注册的公司 ) ;

    (3) 如果不验证申请人的身份和验证是否授权代表某机构申请证书,则恶意假冒者极有可能使用一个被假冒方的营业执照来申请证书,以达到假冒和欺诈的目的。

 

目前,证书颁发机构一般在只验证域名所有权的 SSL 证书 ( 超快 SSL) 中不显示单位名称,以免被非法利用,而为了防止第 (3) 种情况,一般都要求除了提供营业执照外,还需要提供第三方证明文件和电话确认。

 

    但由于目前的各个 CA 的身份验证过程都是不一样的,严格程度也不一样,所以,全球领先的各大数字证书颁发机构才发起制定了一个全球统一的、更加严格的身份验证标准来颁发扩展验证EV SSL证书,从而为最终用户的信息安全严格把好第一道关。并联合各大浏览器开发商给予扩展验证EV SSL证书不同于其他 SSL 证书的显示方式 ( 地址栏变绿 ) ,让最终用户可以非常直观地知道正在访问的网站是通过权威的数字证书颁发机构严格身份验证的真实存在的经营实体,从而放心地从事在线交易。根据09年最新的Netcraft结果,全球领先网站共部署13,000余个扩展验证EV SSL证书,其中,超过10,000个是由VeriSign(威瑞信)颁发的。经验证,VeriSign扩展验证EV SSL证书可以有效降低网上订单的放弃率,提高成交率。通过使用VeriSign扩展验证EV SSL证书,交易量提高可达27%,网上收入提高50%。另外,电子商务网站Virtual Sheet Music在采用扩展验证EV SSL证书后,销售量提高了13%,效果十分显著。更为可喜的是,目前VeriSign已与天威诚信数字认证中心(iTrusChina)携手推进国际上最为先进的绿色地址栏扩展验证EV SSL证书在国内的发展,共同抵御欺诈钓鱼网站对网民的直接损害。

分类
知识中心

如何正确选择SSL证书之管理篇

   SSL安全套结字层协议(secure sockets layer),提供了一个传输层安全的应用协议,解决互联网服务网站的身份识别,机密、隐私信息的加密传输问题。SSL部署的过程中至关重要的环节是SSL网站安全证书(certificate ssl)的申请与配置。 决定购买何种SSL网站安全证书,不仅是一个技术问题,更涉及到公司的战略、服务意识、管理等一系列问题。本文将从管理层面对服务器证书的选择进行讨论。

 

管理层面,是否根内置?

 

    根内置,是一个证书领域的专门术语,指CA机构通过相关国际机构审查后,与浏览器生产商协调后,发布在浏览器内。浏览器厂商为CA机构根证书的真实性负责。

 

1、  自己签发的证书与根内置的第三方机构颁发的证书有什么不同?存在什么风险?

 

国内有些网站采用自签名的SSL网站安全证书(certificate ssl)提供公众服务,却并不了解其中蕴藏着极大的安全风险。SSL网站安全证书的两个关键功能,除了广为所知的加密通道外,网站身份识别的作用在钓鱼网站泛滥时尤为重要。CA机构需要极其严格的审核过程,才能把根植入浏览器内。通过根内置的证书才能在对用户透明的前提下完成对服务其身份的认证。 自签名的证书由于需要客户端下载根证书才能完成SSL网站安全证书的验证过程,而把对根证书真伪的判断强加给对此毫不知情的用户,显然存在极大的风险。因为,钓鱼网站可以伪造自签名的SSL网站安全证书欺骗用户。

 

2、根内置与非根内置的第三方机购颁发的证书有什么不同?存在什么风险?

 

由于实施了《电子签名法》,国内机构在颁发合法的客户端证书的同时,开展SSL网站安全证书业务,如果该类SSL网站安全证书用于内部应用,可以实现相应的安全应用,但对于互联网应用服务,却存在极大的安全风险和隐患。 从本质来讲,非根内置的SSL网站安全证书和自签名证书有同样的风险,钓鱼网站在伪造SSL服务器证书的同时可以伪造第三方机构的根证书。而由于这种伪造造成的损失,服务提供商和第三方机构间的责任划分存在明显的隐患。

 

 管理方面 

 

即使把SSL服务器证书选择限定在根内置证书的范围内仍存在太多的选择。

 

1、  品牌是重要的吗?

 

SSL网站安全证书(certificate ssl)本身也具有品牌性的,要考虑提供互联网服务的品牌是否与服务器品牌相适应,例如,从VeriSign来说,VeriSign本身也提供三种品牌的服务,VerSign的高端产品,以及服务于非洲、或国际市场的中低品牌thawtegeotrust。而从VeriSign的品牌来说占据世界500强的94%,可见,SSL网站安全证书品牌是和互联网业务相辅相成的。采用高端的SSL网站安全证书品牌对提高服务的互联网应用的品牌价值具有重要的意义。

 

2、品牌的服务质量如何?

 

SSL证书之所以具有品牌性,和其提供的服务价值密不可分,服务质量可以分为三个方面 服务的可延续性,SSL服务器证书作为持续服务的产品,其延续性和互联网应用的可持续性密切相关,而作为商业机构的SSL服务器证书颁发机构,处于底层的第三方机构由于自身业务能力,公司实力却存在破产或者停业的风险。从而,影响所提供的互联网应用服务自身的品牌价值。 服务的严谨性,SSL服务器证书要证明所代表互联网服务的网站身份,因此需要严格的鉴证审批流程,而严谨的鉴证流程是保障互联网服务提供商和最终用户权益的必要条件。因此,所谓的快速发证和无鉴证流程在提供便利性的同时,是以牺牲客户利益和带来风险为前提的。 服务的本地化,目前SSL服务器证书一般均是国外机构在中国的战略合作伙伴或代理颁发,战略合作伙伴一般可以提供良好的本地化服务,而代理商鱼龙混杂,需要通过对公司实力、服务时间等仔细甄别,判断是否能提供适当的本地化服务。 

 

3、证书的价值如何体现?

 

证书的价值在于SSL网站安全证书品牌带来的良性促进,以及合法的本地利益保障,由于国内外企业制度,企业身份的认证过程不同,因此,需要符合本地法律的鉴证流程保障合法利益。本地鉴证是根据国情制定的鉴证策略,互联网服务上合法利益受到损害时可以得到中国法律支持的利益保障。因此,能提供本地见证服务,也是SSL网站安全证书选择中关键的一环。 本文讨论了SSL网站安全证书选择时需要关注的环节,以及一些选择的风险和安全隐患。当然,技术在不断进步,管理和服务模式不断更新,需要根据实际情况和背景调整思路,以便做出有利于互联网服务发展的更好选择。

分类
知识中心

如何正确选则SSL证书之技术篇

互联网启蒙于美国军方的内部网络,由于其是一个专网,初期网络规模小,处理能力低,设计的TCP/IP协议的核心是信息传递,很少涉及信息安全,因此,应用层协议http、smtp、ftp均是明文数据,未采用加密措施。

 

随者互联网的普及,互联网应用层出不穷,同时,由于互联网的爆炸性增长,接入互联网的节点泥沙俱下,带来各种各样的互联网威胁,如何辨别一个网站的身份,如何安全的传递机密或隐私信息,成为至关重要的问题。

 

    SSL安全套结字层协议(secure sockets layer),提供了一个传输层安全的应用协议,解决互联网服务网站的身份识别,机密、隐私信息的加密传输问题。SSL部署的过程中至关重要的环节是SSL证书(certificate ssl)的申请与配置。 决定购买何种SSL证书,不仅是一个技术问题,更涉及到公司的战略、服务意识、管理等一系列问题。本文将从技术层面对服务器证书的选择进行讨论。

 

技术层面:

 

1、  加密位数越高越好吗?

 

    目前市场上的SSL证书中,对于加密位数有个加密位数越高越好的误区,SSL协议涉及到的加密的环节,有两个加密位数,一是证书公钥位数,分为512位、 1024位、2048位,主流的是1024位。一是会话秘钥(对称密钥)位数,分为40位,128位,256位,主流的是128位。公钥算法主要是用来加密会话秘钥,会话秘钥是SSL会话建立之后对会话内容进行加密,会话秘钥的长度和浏览器支持的密钥长度相关,微软的IE系列浏览器,有40位和128位两种,VeriSign SSL证书采用SGC技术,可以实现40位IE浏览器的128位强制加密,其他处于从属地位的浏览器,例如firefox,可以支持 256位会话秘钥。主流的密钥长度在目前的技术水准下,破解的难度相当高,暴力破解需要耗费相当长的时间。而由于SSL会话秘钥是一次性的,且有效期较短,基本不存在被暴力破解的可能性。 加密过程需要消耗服务器资源,在密钥长度增加的同时,会带来更大的性能负载,在主流密钥长度可以提供足够安全的保障前提之下,更长的密钥长度只能带来无效的负载增加。

 

2、  证书链的层级越少越好吗?

 

    目前市场上的SSL证书中,对于证书链的长短也有不少争议,有VerSign证书链在美国为二级,在中国为三级,三级证书链验证过程时间长的说法。其实,证书链的长短有多方面的原因,涉及到不同的安全级别、证书颁发策略,不能一概而论。证书链越长当然验证的时间也越长,不过在不超过四级的长度下,性能接近相同。比如,目前的VeriSign扩展验证EV SSL证书,就存在两条证书链,一条是三级,适用于IE7等新版本浏览器,一条是四级,适用于windows 2003下的IE6等稍旧版本浏览器。 由根CA直接签发证书的二级结构,需要根证书在签发证书时在线,如果,业务处于饱和状态就要求根证书一直在线,不符合一般CA安全的密钥安全管理原则,也极大的增加了根密钥的安全风险。因此,此类的证书已经不是主流的证书类型。