永发信息网

如何保护数字证书和私钥

答案:1  悬赏:40  手机版
解决时间 2022-01-01 02:14
如何保护数字证书和私钥
最佳答案
需要澄清的概念
一、关于私钥的唯一性
严格地讲,私钥既然是世上唯一且只由主体本身持有,它就必须由主体的计算机程序来生成。因为如果在别处生成将会有被拷贝的机会。然而在实际应用上并非如此,出于某些特殊需要(例如,如果只有一份私钥,单位的加密文件就会因为离职员工带走私钥而无法解密。)加密用的公/私钥对会要求在可信的第三方储存其备份。这样,加密用的私钥可能并不唯一。然而签名用的私钥则必须保持唯一,否则就无法保证被签名信息的不可否认性。
在生成用户的密钥对时,用于加密的公/私钥对可以由CA、RA产生,也可以在用户终端的机器上用专用的程序(如浏览器程序或认证软件)来产生。用于数字签名的密钥对原则上只能由用户终端的程序自行产生,才能保证私钥信息的私密性以及通信信息的不可否认性。
我们常常听到有人说:保管好你的软盘,保管好你的KEY,不要让别人盗用你的证书。有些教科书上也这样讲。应该说,这句话是有毛病的。数字证书可以在网上公开,并不怕别人盗用和篡改。因为证书的盗用者在没有掌握相应的私钥的情况下,盗用别人的证书既不能完成加密通信,又不能实现数字签名,没有任何实际用处。而且,由于有CA对证书内容进行了数字签名,在网上公开的证书也不怕黑客篡改。我们说,更该得到保护的是储存在介质中的私钥。如果黑客同时盗走了证书和私钥,危险就会降临。
不同的存储介质,安全性是不同的。如果证书和私钥储存在计算机的硬盘里,计算机一旦受到黑客攻击,(例如被埋置了木马程序)证书和私钥就可能被盗用。
使用软盘或存储型IC卡来保存证书和私钥,安全性要比硬盘好一些,因为这两种介质仅仅在使用时才与电脑相连,用完后即被拔下,证书和私钥被窃取的可能性有所降低。但是黑客还是有机会,由于软盘和存储型IC卡不具备计算能力,在进行加密运算时,用户的私钥必须被调出软盘或IC卡进入外部的电脑,在这个过程中就会造成一定的安全隐患。
产生公私密钥对的程序(指令集)是智能卡生产者烧制在芯片中的ROM中的,密码算法程序也是烧制在ROM中。公私密钥对在智能卡中生成后,公钥可以导出到卡外,而私钥则存储于芯片中的密钥区,不允许外部访问。
USB Key和智能卡除了I/O物理接口不一样以外,内部结构和技术是完全一样的,其安全性也一样。只不过智能卡需要通过读卡器接到电脑的串行接口上,而USB Key通过电脑的通用串行总线(USB)接口直接与电脑相接。另外,USB接口的通信速度要远远高于串行接口的通信速度。现在出品的电脑已经把USB接口作为标准配置,而使用智能卡则需要加配读卡器。出于以上原因,各家CA都把USB Key作为首选的证书和私钥存储介质而加以推广。
为了防止USB key 不慎丢失而可能被他人盗用,不少证书应用系统在使用过程中还设置了口令认证机制。如口令输入得不对,即使掌握了USB key,也不能登录进入应用系统。
我要举报
如以上问答信息为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
商业会计如何建账
单选题2010年11月23日,韩国和朝鲜在双方有争
路由器怎么改成宽带连接
国旗是一个国家的象征,观察下面的国旗,是轴
长途考什么
皮卡属于什么车型
---Could it be in the restaurant you had d
邮箱名称的中横线怎么输入
加拿大签证状态有几种
什么什么什么雨成语
黑土面积广大的平原是A.华北平原B.东北平原C.
单选题1141年宋金议和形成宋金对峙,双方分界
网上买车险,异地出单子,靠谱么,平安车险?
手工如何切割亚克力板
照护照照片时戴了十字架的项链对签证有影响么
推荐资讯
自动挡上坡用那个档位,D+-
c++ 问题求答案!!
一只画眉鸟站在一根小枝上叫着。改成拟人句
关系副词可以引导非限制性定语从句吗?
洞头县城市管理综合执法大队(新城大道)在什么
我卖了几瓶青花瓷酒 说我侵权 我怎么 一年前
心潮澎湃的意思是
数轴上所表示的关于x的不等式组的解集为_____
遵义市凤岗县土溪镇大屋村教学扶贫户是哪些?
成语意指好好地解决纠纷,不要再闹下去.
泗洪县鼎盛网络科技有限公司这个地址在什么地
转角休闲咖啡这个地址在什么地方,我要处理点
正方形一边上任一点到这个正方形两条对角线的
阴历怎么看 ?