首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

写给开发人员实用密码学 - CA

CA负责签发管理数字证书,且具有权威性公正性,它作用就像我们现实生活中颁发证件公司,护照办理机构。 根CA信任模型 面对全球这么广泛用户,仅仅一个CA显然不够。...根据服务器实体证书寻找完整证书链方法很简单,浏览器从服务器实体证书中获取CA密钥标识符(Authority Key Identifier),进而获取上一级中间证书文件,然后通过中间证书中CA密钥标识符不断迭代直到获取根证书...主要是迭代校验每张证书签名,最后会找到签名根证书,由于浏览器已经集成了根证书,可以充分信任根证书公钥,完成最后签名校验。...再比如,浏览器通常会校验密钥用法(Key Usage)扩展,该扩展对应值如果不包含数字签名(Digital Signature)密钥协商(Key Encipherment),校验失败。...(3)中间证书也包含一个公钥,需要校验该公钥用途,校验方法就是判断密钥用法(Key Usage)扩展,该扩展对应值如果不包含Digital Signature(数字签名)、Certificate Sign

98130

netty系列之:对聊天进行加密

在X.500基础上进行了功能增强, X.509是在1988年发布。X.509证书由用户公共密钥用户标识符组成。...此外还包括版本号、证书序列号、CA标识符签名算法标识、签发者名称、证书有效期等信息。...熟悉OpenSSL童鞋应该知道使用openssl命令可以生成私钥文件对应签名证书文件。 具体openssl操作可以查看我其他文章,这里就不详细讲解了。...看这个类名字就是知道它是一个签名证书类,并且会自动将证书文件私钥文件生成在系统temp文件夹中,所以这个类在生产环境中是不推荐使用。...当然,CA服务器也不是必须,客户端校验目的是查看证书中公钥发送方公钥是不是一致,那么对于不能联网环境,或者签名环境中,我们只需要在客户端校验证书中指纹是否一致即可。

96100
您找到你想要的搜索结果了吗?
是的
没有找到

HTTPS科普(转) 为什么需要https

问题一:公钥如何获取 这里要涉及两个非常重要概念:证书、CA(证书颁发机构)。 证书 可以暂时把它理解为网站身份。这个身份包含了很多信息,其中就包含了上面提到公钥。...算法标识符用来指定CA签发证书时所使用: 1) 公开密钥算法 2) hash算法 example: sha256WithRSAEncryption 须向国际知名标准组织(ISO)注册...证书持有者公开密钥信息(Subject Public Key Info) 证书持有者公开密钥信息域包含两个重要信息: 1) 证书持有者公开密钥值 2) 公开密钥使用算法标识符。...此标识符包含公开密钥算法hash算法。 8. 扩展项(extension) X.509 V3证书是在v2基础上一标准形式或普通形式增加了扩展项,以使证书能够附带额外信息。...标准扩展是指 由X.509 V3版本定义对V2版本增加具有广泛应用前景扩展项,任何人都可以向一些权威机构,ISO,来 注册一些其他扩展,如果这些扩展项应用广泛,也许以后会成为标准扩展项。

96150

最详细 HTTPS 科普扫盲帖

问题一:公钥如何获取 这里要涉及两个非常重要概念:证书、CA(证书颁发机构)。 证书 可以暂时把它理解为网站身份。这个身份包含了很多信息,其中就包含了上面提到公钥。...算法标识符用来指定CA签发证书时所使用: 1) 公开密钥算法 2) hash算法example: sha256WithRSAEncryption 须向国际知名标准组织(ISO)注册4....证书持有者公开密钥信息(Subject Public Key Info) 证书持有者公开密钥信息域包含两个重要信息: 1) 证书持有者公开密钥值 2) 公开密钥使用算法标识符。...此标识符包含公开密钥算法hash算法。8. 扩展项(extension) X.509 V3证书是在v2基础上一标准形式或普通形式增加了扩展项,以使证书能够附带额外信息。...标准扩展是指 由X.509 V3版本定义对V2版本增加具有广泛应用前景扩展项,任何人都可以向一些权威机构,ISO,来 注册一些其他扩展,如果这些扩展项应用广泛,也许以后会成为标准扩展项。9.

75830

HTTPS科普扫盲帖

问题一:公钥如何获取 这里要涉及两个非常重要概念:证书、CA(证书颁发机构)。 证书 可以暂时把它理解为网站身份。这个身份包含了很多信息,其中就包含了上面提到公钥。...算法标识符用来指定CA签发证书时所使用: 1) 公开密钥算法 2) hash算法 example: sha256WithRSAEncryption 须向国际知名标准组织(ISO)注册...证书持有者公开密钥信息(Subject Public Key Info) 证书持有者公开密钥信息域包含两个重要信息: 1) 证书持有者公开密钥值 2) 公开密钥使用算法标识符。...此标识符包含公开密钥算法hash算法。 8. 扩展项(extension) X.509 V3证书是在v2基础上一标准形式或普通形式增加了扩展项,以使证书能够附带额外信息。...标准扩展是指 由X.509 V3版本定义对V2版本增加具有广泛应用前景扩展项,任何人都可以向一些权威机构,ISO,来 注册一些其他扩展,如果这些扩展项应用广泛,也许以后会成为标准扩展项。

41830

基于NettyIM聊天加密技术学习:一文理清常见加密概念、术语等

X.509证书由用户公共密钥用户标识符组成。此外还包括版本号、证书序列号、CA标识符签名算法标识、签发者名称、证书有效期等信息。...熟悉OpenSSL童鞋应该知道使用openssl命令可以生成私钥文件对应签名证书文件。具体openssl操作可以查看我其他文章,这里就不详细讲解了。...看这个类名字就是知道它是一个签名证书类,并且会自动将证书文件私钥文件生成在系统temp文件夹中,所以这个类在生产环境中是不推荐使用。...当然:CA服务器也不是必须,客户端校验目的是查看证书中公钥发送方公钥是不是一致,那么对于不能联网环境,或者签名环境中,我们只需要在客户端校验证书中指纹是否一致即可。...netty中提供了一个FingerprintTrustManagerFactory类,可以对证书中指纹进行校验。该类中有个fingerprints数组,用来存储安全授权指纹信息。

95820

HTTPS科普扫盲帖

问题一:公钥如何获取 这里要涉及两个非常重要概念:证书、CA(证书颁发机构)。 证书 可以暂时把它理解为网站身份。这个身份包含了很多信息,其中就包含了上面提到公钥。...算法标识符用来指定CA签发证书时所使用: 1) 公开密钥算法 2) hash算法 example: sha256WithRSAEncryption 须向国际知名标准组织(ISO)注册...证书持有者公开密钥信息(Subject Public Key Info) 证书持有者公开密钥信息域包含两个重要信息: 1) 证书持有者公开密钥值 2) 公开密钥使用算法标识符。...此标识符包含公开密钥算法hash算法。 8. 扩展项(extension) X.509 V3证书是在v2基础上一标准形式或普通形式增加了扩展项,以使证书能够附带额外信息。...标准扩展是指 由X.509 V3版本定义对V2版本增加具有广泛应用前景扩展项,任何人都可以向一些权威机构,ISO,来 注册一些其他扩展,如果这些扩展项应用广泛,也许以后会成为标准扩展项。

1.4K80

Ingress企业实战:HTTPS证书管理与双向认证篇

这也是序列号唯一原因 签名算法标识符:用来指定CA签署证书时所使用签名算法,常见算法RSA 签发者信息:颁发证书实体 X.500 名称信息。...主题信息:证书持有人唯一标识,在 Internet上应该是唯一 发布者数字签名:这是使用发布者私钥生成签名,以确保这个证书在发放之后没有被撰改过。...证书公钥:包括证书公钥、算法(指明密钥属于哪种密码系统)标识符其他相关密钥参数 数字证书常见格式: CSR:证书请求文件,这个并不是证书,而是向证书颁发机构获得签名证书申请文件 CER:存放证书文件可以是二进制编码或者...这些证书也可以用CER或者CRT作为扩展名 JKS:java密钥存储文件,二进制格式,是一种 Java 特定密钥文件格式, JKS密钥私钥可以用不同密码进行保护 p12/PFX:包含所有私钥...,获取对称加密密钥,在接下来会话中,服务器客户端将会使用该密码进行对称加密,保证通信过程中信息安全。

49340

CA证书介绍与格式转换

更多公钥加密标准 X.509 是密码学里公钥证书格式标准。 X.509是常见通用证书格式。是ITU-T标准化部门基于他们之前ASN.1定义一套证书标准。...X.509证书已应用在包括TLS/SSL在内众多网络协议里,同时它也用在很多非在线应用场景里。 应用场景电子签名服务。...X.509证书里含有公钥、身份信息(比如网络主机名,组织名称或个体名称等)签名信息(可以是证书签发机构CA签名,也可以是签名)。...也可用于导入导出证书私钥。 PKCS#12 由 PFX 进化而来,用于交换公共私有的对象标准格式。 文件通常具有扩展名,例如.pkcs12 .pfx .p12。...Android签名keystore文件也是jks格式,且1.8之后要求转换到p12格式。 JKS是二进制格式,同时包含证书私钥,一般有密码保护,只能存储非对称密钥对(私钥 + x509公钥证书)。

4.1K10

x.509 简介

•证书扩展(Extensions):包括可选扩展字段,密钥用途、基本约束、主题备用名称等。•签名算法(Signature Algorithm):指定用于对证书进行签名算法,通常由颁发者签署。...•数据加密:证书中公钥可用于加密数据,只有私钥拥有者才能解密它。•数字签名:证书可用于生成数字签名,用于验证数据完整性认证发送者身份。...2. golang 中使用 x.509 Go语言x509包是一个用于处理x.509证书密钥标准库包,提供了一组功能,允许你解析、验证生成x.509证书: •解析证书:x509包允许你将X.509...这是在使用HTTPS或TLS时非常有用功能。•生成证书:虽然通常情况下,证书由权威CA签发,但在某些情况下,你可能需要自己生成证书。x509包提供了生成签名证书功能。...首先,我们生成一个RSA密钥,然后创建一个x509.Certificate结构,填充证书各个字段,包括有效期、主题密钥用途等。

21320

详解 RSA 非对称加密

本文主要聊一聊非对称加密相关知识、RSA加密算法数字证书操作,也会附带一些其他相关知识使用心得。文章有错漏之处,烦请指出,谢谢。...数字证书是一个包含 证书拥有者公钥、证书拥有者信息、证书认证中心数字签名文件。...证书标准 X.509是目前最能用证书标准, 证书由用户公共密钥用户标识符组成。此外还包括版本号、证书序列号、CA标识符签名算法标识、签发者名称、证书有效期等信息。...这一标准最新版本是X.509 v3,它定义了包含扩展信息数字证书。该版数字证书提供了一个扩展信息字段,用来提供更多灵活性及特殊应用环境下所需信息传送。...包括证书申请、证书更新、证书作废表发布、扩展证书内容以及数字签名、数字信封格式等方面的一系列相关协议。

1.5K20

再谈加密-RSA非对称加密理解使用

有感兴趣,可以看一下阮一峰大神博客:RSA算法原理 以前写过一篇PHP使用openssl扩展博客:PHPopenssl加密扩展使用小结,讲了一些加密基础PHP中如何进行加密。...本文主要聊一聊非对称加密相关知识、RSA加密算法数字证书操作,也会附带一些其他相关知识使用心得。文章有错漏之处,烦请指出,谢谢。...数字证书是一个包含 证书拥有者公钥、证书拥有者信息、证书认证中心数字签名文件。...证书标准 X.509是目前最能用证书标准, 证书由用户公共密钥用户标识符组成。此外还包括版本号、证书序列号、CA标识符签名算法标识、签发者名称、证书有效期等信息。...这一标准最新版本是X.509 v3,它定义了包含扩展信息数字证书。该版数字证书提供了一个扩展信息字段,用来提供更多灵活性及特殊应用环境下所需信息传送。

2.4K90

【网络安全】网络防护之旅 - Java安全机制探秘与数字证书引爆网络防线

Java安全套接扩展(JSSE)提供了标准Java API,用于实现SSL通信。其结构包括了: Javax.Net.SSI:一组核心类接口,包含JSSE API。...e) 销毁密钥: 当密钥不再需要时,必须以安全方式将其销毁,以防不当使用。 数字证书精妙作用 数字证书作为验证实体身份安全工具,通过包含公钥和数字签名,扮演着至关重要角色。...数据完整性: 数字证书中数字签名用于验证证书内容完整性,从而有效防止证书被篡改。 加密会话密钥: 常被运用于安全地交换对称加密算法中使用会话密钥。... 是密钥库文件名。执行此命令时,keytool会引导用户输入个人信息,以生成专用证书主题(Subject),包含证书持有人详细信息。...数字证书运用深化: 通过实验,学到了如何在Java应用程序中灵活运用数字证书,确保通信安全性。深入了解了数字签名证书验证过程,增强了对通信数据完整性真实性理解。

9510

生成CSR签名证书

CSR,全称Certificate Signing Request(证书签发请求),是一种包含了公钥主题(通常是实体信息,个人或组织)相关其他信息数据结构。...3.扩展信息:除了主题信息公钥,CSR还可以包含各种扩展信息,以指定证书用途、有效期、密钥用途等。...4.签名算法:CSR也包含用于签署CSR签名算法(通常是RSA或ECDSA)。 CSR 生成 生成CSR通常包括以下步骤: 1.生成密钥对:首先,生成一个密钥对,其中包括公钥私钥。...通常使用RSA或ECDSA算法生成密钥。2.创建主题信息:确定要包含在CSR中主题信息。这些信息将在颁发证书时显示在证书上。3.创建 CSR:使用上述主题信息生成公钥创建CSR。...生成签名证书: 生成签名证书过程需要使用之前生成CSR私钥。

35140

数字证书CA

玛丽证书类似于她政府身份-它提供有关玛丽信息,她可以用来证明有关她关键事实。X.509证书中还有许多其他属性,但是现在让我们仅关注这些属性。...玛丽是SUBJECT证书作者,突出显示SUBJECT文本显示了有关玛丽关键事实。您所见,该证书还包含更多信息。最重要是,玛丽公共密钥分布在她书中,而她私人签名密钥不是。...该签名密钥必须保密。 重要是,可以使用一种称为密码学数学技术(字面意义上“ 秘密写作 ”)来记录Mary所有属性,以免篡改证书。...将MaryX.509证书视为无法更改数字身份。 身份验证,公用密钥专用密钥 身份验证消息完整性是安全通信中重要概念。身份验证要求交换消息各方确保创建了特定消息身份。...结果,如果一个人信任CA(并知道其公钥),则可以通过验证参与者证书上CA签名来信任特定参与者与证书中包含公钥绑定,并拥有包含属性。。

2.6K60

去中心化数字身份DID简介——一、基本概念

这个文档就是一个JSON字符串,里面一般会包含如下信息: DID文档内容 描述 DID主题 DID标识符本身,也就是DID文档所描述该DID。...如果 DID 文档中不存在公钥,则必须假定密钥已被撤销或无效,同时必须包含或引用密钥撤销信息(例如,撤销列表)。...授权 授权意味着他人代表 DID 主题执行操作,例如当密钥丢失时候,可以授权他人更新 DID 文档来协助恢复密钥。...服务端点 除了发布身份验证授权机制之外,DID 文档另一个主要目的是为主题发现服务端点。...服务端点可以表示主题希望公告任何类型服务,包括用于进一步发现、身份验证、授权或交互去中心化身份管理服务。 时间戳 文档创建时间更新时间 以上信息并不是必须有,不过一般我们建议包含

4.3K33

认证与凭证:X.509证书

当代密码学是一种跨学科研究,涉及学科主要包括数学、计算机科学工程学。站在消息交换角度,密码学就是帮助我们实现对整个消息或者对消息某个部分进行数字签名和加密理论方法。...该数字签名最终会连同发送方密钥对中公钥(该公钥一般会内嵌于一个数字证书中)附加到原消息上一并发予接收方。...站在公钥密码学角度来讲,X.509证书就是一个将某个密钥对中公钥与某个主题(Subject)进行绑定文件。...这两个问题都可以通过数字签名技术来解决。 从上面给出数字证书我们知道,证书中不仅仅包括CA基本信息,还包括一个数字签名签名采用算法。...默认情况下,可传入1表示交换密钥,传入2表示签名密钥。 比如我通过下面的命令会创建一个主题名称为www.artech.com数字证书,该证书具有交换密钥类型,并且包含私钥。

945110

非对称加密与安全证书看这一篇就懂了

加密方式 密码学是涉及数学、电子信息、计算机等多学科一门重要学科,是现代互联网安全基石,也是目前如火区块链技术安全保障。概括来说,加密方式可归结为不可逆加密与可逆加密。...对称加密算法出现标志密码学进入现代密码学阶段,密文安全性从依赖于算法转向依赖于密钥。常见对称加密算法有 DES、3DES、AES; 非对称加密算法,加密和解密使用不同密钥。...非对称加密算法开创了密码学里程碑,解决了对称加密过程中密钥分发安全问题,被认为现代密码学最伟大发明。...CSR(Certificate Sign Request)、公钥、密钥证书归属为一类。CSR 用来获取证书,包含申请人公钥、邮件等证明身份信息。...证书颁发机构(可以是自己)收到 CSR 后签发证书,生成书中包含公钥、有效期、持有人等信息。私钥可单独生成,也可在生成 CSR 同时生成。整个过程中,私钥应当都要被妥善保管,不能泄露。

1.6K30

非对称加密与安全证书看这一篇就懂了 转

加密方式 密码学是涉及数学、电子信息、计算机等多学科一门重要学科,是现代互联网安全基石,也是目前如火区块链技术安全保障。概括来说,加密方式可归结为不可逆加密与可逆加密。...对称加密算法出现标志密码学进入现代密码学阶段,密文安全性从依赖于算法转向依赖于密钥。常见对称加密算法有 DES、3DES、AES; 非对称加密算法,加密和解密使用不同密钥。...非对称加密算法开创了密码学里程碑,解决了对称加密过程中密钥分发安全问题,被认为现代密码学最伟大发明。...CSR(Certificate Sign Request)、公钥、密钥证书归属为一类。CSR 用来获取证书,包含申请人公钥、邮件等证明身份信息。...证书颁发机构(可以是自己)收到 CSR 后签发证书,生成书中包含公钥、有效期、持有人等信息。私钥可单独生成,也可在生成 CSR 同时生成。整个过程中,私钥应当都要被妥善保管,不能泄露。

1.3K20

五分钟掌握PKI核心原理!

对称加密采用了对称密码编码技术,它特点是文件加密和解密使用相同密钥,即加密密钥也可以用做解密密钥,这种方法在密码学中叫做对称加密算法, 问题 2: 如果黑客截获此文件,是否用就可以解密此文件呢...数字证书是一个经证书授权中心数字签名包含公开密钥拥有者信息以及公开密钥文件 , 是网络通信中标识通信各方身份信息一系列数据,它提供了一种在 Internet 上验证身份方式,其作用类似于司机驾驶执照或日常生活中身份...最简单证书包含一个公开密钥、名称以及证书授权中心数字签名。一般情况下证书中还包括密钥有效时间、发证机关 ( 证书授权中心 ) 名称、该证书序列号等信息。...,权威机构公钥是公开,可验证公钥机构签名,进而证明证书中公钥是可信),如果证书检查一切正常,那么就可以相信包含在该证书中公钥的确属于列在证书中那个人(即甲)。...电子签名法规定电子签名具备法律效力!于2004年8月28日通过,2005年4月1日起施行。当前版本为2015年4月24日第十二届全国人民代表大会常务委员会第十四次会议修正。

2.9K101
领券