999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

公鑰基礎(chǔ)設(shè)施(PKI)國家標準解析

2018-09-10 07:20:03謝宗曉甄杰
中國質(zhì)量與標準導(dǎo)報 2018年12期
關(guān)鍵詞:標準

謝宗曉 甄杰

1 公鑰基礎(chǔ)設(shè)施(PKI)的定義與范圍

對消息進行加密傳輸是目前安全傳遞消息的可行途徑之一。發(fā)送者將消息加密后傳輸,就不用擔心被竊聽了。因為竊聽者即使獲取了的也是密文,沒有解密密鑰毫無意義。這就是對稱密碼算法的基本邏輯,但是,在實踐中這存在一個很大的缺陷,密鑰如何安全地傳輸給對方?如果將密鑰用明文傳輸,可能會被竊聽,如果用密文傳輸,那么接收者還是無法解讀。實際情況是,為了解決對稱密碼算法中的密鑰傳輸問題,需要一系列復(fù)雜的步驟,包括建立密鑰分發(fā)中心等。

Whitfield Diffie和Martin Hellman在1976年提出了公鑰密碼算法的設(shè)計思想,發(fā)送者用公鑰加密,接收者用私鑰解密。公鑰一般是公開的,不必擔心竊聽,私鑰又不存在傳輸?shù)膯栴}。這解決了對稱密碼中難以解決的密鑰配送問題。但是,開始并沒有找到合適的算法。1978年,Ron Rivest、Adi Shamir和Leonard Adleman發(fā)明了RSA算法,這使得公鑰密碼算法變得現(xiàn)實可用。當然,在后續(xù)的研究中又發(fā)明了一系列的算法,例如,橢圓加密算法(ECC)和ElGamal等。

但是,在非對稱密碼算法中,接收者依然無法判斷收到的公鑰是否是合法的,因為有可能是中間人假冒的。事實上,僅靠公鑰密碼本身,無法防御中間人攻擊。于是,需要(認證機構(gòu))對公鑰進行簽名,從而確認公鑰沒有被篡改。加了數(shù)字簽名的公鑰稱為證書(公鑰證書,一般簡稱為證書)。有了證書來認證,可以有效地防御中間人攻擊,隨之帶來了一系列非技術(shù)性工作,例如,誰來發(fā)證書?如何發(fā)證書?不同機構(gòu)的證書怎么互認?紙質(zhì)證書作廢容易,數(shù)字證書如何作廢?解決這些問題,需要制定統(tǒng)一的規(guī)則,即公鑰基礎(chǔ)設(shè)施(Public Key Infrastructure,PKI)體系。

PKI是指支持公鑰管理體制的基礎(chǔ)設(shè)施,提供鑒別、加密、完整性和不可否認性服務(wù)1)。通俗地講,PKI是集機構(gòu)、系統(tǒng)(硬件和軟件)、人員、程序、策略和協(xié)議為一體,利用公鑰概念和技術(shù)來實現(xiàn)和提供安全服務(wù)的、具有普適性的安全基礎(chǔ)設(shè)施2)。PKI體系是通過頒發(fā)與管理公鑰證書的方式為終端用戶提供服務(wù)的系統(tǒng),最核心的元素無疑是證書,圍繞證書構(gòu)成了該體系的要素:使用PKI的用戶,頒發(fā)證書的機構(gòu)(Certificate Authority,CA)和保存證書的倉庫。

2 作為基礎(chǔ)的ISO/IEC 9594-8

在整個PKI體系中,ISO/IEC 9594-8為其中的基礎(chǔ)標準,該標準最新版本為ISO/IEC 9594-8: 2017,發(fā)布于2017年5月,該標準與國際電信聯(lián)盟電信標準分局(ITU-T)共同開發(fā),被同步發(fā)布為ITU-T X.509(10/2016)。在業(yè)界,一般沿用ITU-T X.509,而很少用ISO/IEC 9594-8。

ITU-T X.509最早發(fā)布于1988年,從一開始就與ISO 9594-8保持了合作同步開發(fā)。X.509的版本變遷非常復(fù)雜,目前最新版本為V8。ITU-T X.509(10/2016)最重要的貢獻是定義了公鑰證書的數(shù)據(jù)格式,在此基礎(chǔ)上,定義了公鑰證書框架和屬性證書(attribute certificates)框架。其中包括證書撤銷列表(Certificate Revocation Lists,CRLs)和特定權(quán)限管理基礎(chǔ)設(shè)施(Privilege Management Infrastructure,PMI)等PKI要素。

值得指出的是,ISO/IEC 9594為開放系統(tǒng)互連(Open Systems Interconnection,OSI)的系列標準之一,這意味著ISO/IEC 9594-8在互聯(lián)網(wǎng)應(yīng)用中有著重要的意義。事實情況的確如此,為了在Internet應(yīng)用基于X.509的PKI,互聯(lián)網(wǎng)工程任務(wù)組(IETF)在1995年成立了PKIX工作組。

3 PKI相關(guān)的國家標準

ITU-T X.509并沒有特定某個國家標準與之對應(yīng),但是主要內(nèi)容都被分拆至不同的標準中。例如,GB/T 20518—2006專門定義了數(shù)字證書格式,作為配套標準的GB/T 20519—2006《信息安全技術(shù) 公鑰基礎(chǔ)設(shè)施 特定權(quán)限管理中心技術(shù)規(guī)范》(已廢止)和GB/T 16264.8—2005《信息技術(shù) 開放系統(tǒng)互連 目錄 第8部分:公鑰和屬性證書框架》則配合構(gòu)成完整的權(quán)限管理系統(tǒng)標準。整體而言,全國信息安全標準化技術(shù)委員會(SAC/TC 260)發(fā)布的國家標準與上述國際標準基本保持了一致,只是成文的組織形式略有區(qū)別。

數(shù)字證書格式在不同的領(lǐng)域或者不同的國家,應(yīng)用時是否需要與ITU-T X.509保持一致,只是習慣問題,或者是否看重國際互認。但是,作為PKI體系在各個國家應(yīng)用,一般會重新進行規(guī)范,而且類似CA機構(gòu)建立等問題,本身就是行政管理的范疇。

表1~5根據(jù)SAC/TC 260的標準分類,給出了PKI相關(guān)國家標準的目錄,并進行了簡要的介紹。表1中為即將實施的2個標準,都比較基礎(chǔ),尤其是GB/T 20518—2018,是PKI中最重要的國家標準。

GB/T 25056—2018將代替GB/T 25056—2010。兩個版本的最大變化是對算法要求,以及修改了相關(guān)的密碼協(xié)議。新版本引用了兩個重要的標準,GM/T 0014—2012《數(shù)字證書認證系統(tǒng)密碼協(xié)議規(guī)范》和GM/T 0019—2012《通用密碼服務(wù)接口規(guī)范》。

GB/T 20518—2006主要參考RFC 2459,后來更新為RFC 3280,目前最新的版本為RFC 5280,就時效性而言,也需要更新。GB/T 20518—2018標識的規(guī)范性引用文件為GB/T 16264.8—2005,而該標準等同采用的ISO/IEC 9594-8:2001,也就是說對應(yīng)的是X.509 V4,而RFC 2459對應(yīng)的則是X.509 V3。GB/T 20518的改版主要也是因為對國產(chǎn)算法的支持,例如,在附錄E中增加了對SM2和SM3密碼算法的支持,刪除了MD5和SHA-1的介紹。

根據(jù)SAC/TC 260的分類,PKI相關(guān)標準主要在“驗證與證明”中,表2中給出了該類標準中PKI相關(guān)的國家標準。

GB/T 35285—2017主要解決從技術(shù)上實現(xiàn)可靠的電子簽名以及如何驗證電子簽名的可靠性問題。

GB/T 32213—2015基于非對稱密碼學,構(gòu)造了更安全的口令鑒別協(xié)議。由于口令便于記憶,不需要其他載體,而且基于口令的鑒別協(xié)議簡單高效,因此在相當長的一段時間內(nèi),口令還是作為重要的鑒別技術(shù)存在。

GB/T 31508—2015主要討論了證書策略(Certificate Policy,CP),即數(shù)字證書可以應(yīng)用于什么場景,以及適用于什么樣的安全要求等。只有這樣,證書的依賴方才可以閱讀響應(yīng)的證書策略,從而正確地評估證書的安全程度,例如,某證書僅用于測試,或者僅用于訪問網(wǎng)絡(luò),或者僅用于金融交易并且有10萬元擔保。

GB/T 29767—2013將橋CA證書策略劃分為4個應(yīng)用級和1個測試級,并參考RFC 3647對各個級別的證書策略做了明確說明。

GB/T 26855—2011也主要參考RFC 3647規(guī)定了證書策略和認證業(yè)務(wù)聲明(Certificate Practice Statement,CPS)應(yīng)該共同遵守的文檔標題框架。

GB/T 25061—2010主要參考RFC 3275,規(guī)定了創(chuàng)建和表示XML數(shù)字簽名的語法和處理規(guī)則。

GB/T 25064—2010定義了電子簽名與主要參與方,電子簽名的類型、驗證和仲裁要求,并且規(guī)范了電子簽名的數(shù)據(jù)格式,包括基本數(shù)據(jù)格式、驗證數(shù)據(jù)格式和簽名策略數(shù)據(jù)格式。

GB/T 25065—2010規(guī)定了產(chǎn)生可靠電子簽名的簽名生成應(yīng)用程序(Signature Creation Application,SCA)的要求。

GB/T 21054—2007按照GB 17859—1999《計算機信息系統(tǒng) 安全保護等級劃分準則》中5個安全等級的劃分,對PKI系統(tǒng)安全保護進行了等級劃分。

GB/T 21053—2007根據(jù)GB/T 21054—2007的等級劃分,規(guī)定了不同PKI等級的安全要求。

GB/T 20520—2006主要對時間戳協(xié)議的請求響應(yīng)消息格式作出了規(guī)定,并在此基礎(chǔ)上增加了對時間戳的產(chǎn)生和辦法方式、時間戳系統(tǒng)組成、時間戳管理、時間戳系統(tǒng)安全的要求。

GB/T 19713—2005主要參考RFC 2560,規(guī)定了一種無須請求證書撤銷列表(CRL)即可查詢數(shù)字證書狀態(tài)的機制(即在線證書狀態(tài)協(xié)議-OCSP)。

GB/T 19714—2005主要依據(jù)RFC 2510,描述了PKI中的證書管理協(xié)議,定義了與證書產(chǎn)生和管理相關(guān)的各方面所需要的協(xié)議消息,這些消息主要包括申請證書、撤銷證書、密鑰更新、密鑰恢復(fù)和交叉認證等。

表3中為現(xiàn)行的PKI國家標準中被分類至集成應(yīng)用與身份管理的集成應(yīng)用2項標準。

GB/T 29241—2012從PKI系統(tǒng)和PKI應(yīng)用的5個互操作能力等級,完成了分等級的PKI互操作性評估準則,為PKI系統(tǒng)和PKI應(yīng)用提供了互操作能力等級評估的依據(jù)。GB/T 19771—2005主要討論了公鑰證書的產(chǎn)生、更新和撤銷,簽名的產(chǎn)生和驗證,以及證書和證書認證路徑檢驗等內(nèi)容。

表4是現(xiàn)行國家標準中分類為集成應(yīng)用及身份管理的身份管理2項標準。

GB/T 35288-2017規(guī)定了電子認證服務(wù)機構(gòu)的崗位劃分及從業(yè)人員崗位技能要求。GB/T 35289-2017規(guī)定了電子認證服務(wù)機構(gòu)業(yè)務(wù)服務(wù)質(zhì)量要求、保障服務(wù)質(zhì)量要求及服務(wù)質(zhì)量分級,明確了電子認證服務(wù)機構(gòu)服務(wù)質(zhì)量的具體指標要求。

表5是已經(jīng)廢止的標準,僅供參考,不再詳細介紹。

4 小結(jié)

綜上所述,PKI可以認為是一系列的規(guī)范和標準,在此基礎(chǔ)上發(fā)展出的為了實現(xiàn)安全基礎(chǔ)服務(wù)目的的技術(shù)都可以稱為PKI。從這個角度講,需要強調(diào)兩點:第一,標準化是PKI的內(nèi)在要求,或者說,PKI本身就是一類標準的總稱;第二,PKI是廣義詞匯,原則上說,任何以公鑰密碼技術(shù)為基礎(chǔ)的安全基礎(chǔ)設(shè)施都是PKI。基于此,本文首先介紹了PKI基礎(chǔ)標準X.509(ISO/IEC 9594-8),然后介紹了目前的PKI相關(guān)國家標準,其中包括現(xiàn)行標準19項,即將實施標準2項,已經(jīng)廢止的標準7項。

猜你喜歡
標準
2022 年3 月實施的工程建設(shè)標準
忠誠的標準
當代陜西(2019年8期)2019-05-09 02:22:48
標準匯編
上海建材(2019年1期)2019-04-25 06:30:48
美還是丑?
你可能還在被不靠譜的對比度標準忽悠
一家之言:新標準將解決快遞業(yè)“成長中的煩惱”
專用汽車(2016年4期)2016-03-01 04:13:43
2015年9月新到標準清單
標準觀察
標準觀察
標準觀察
主站蜘蛛池模板: 一级一毛片a级毛片| 2020国产精品视频| 成人在线观看不卡| 亚洲三级片在线看| 国产精品三级av及在线观看| 人妻无码中文字幕第一区| 香蕉久人久人青草青草| 中文字幕伦视频| 亚洲av片在线免费观看| 婷婷99视频精品全部在线观看| 国产欧美在线观看一区| 99这里只有精品免费视频| 国产亚洲精久久久久久久91| 91年精品国产福利线观看久久| 米奇精品一区二区三区| 国产无码高清视频不卡| 国产本道久久一区二区三区| 中文字幕亚洲专区第19页| 玖玖精品在线| 无码视频国产精品一区二区| 一级福利视频| 免费a级毛片18以上观看精品| 久久人人爽人人爽人人片aV东京热| 国产杨幂丝袜av在线播放| 亚洲天堂视频在线免费观看| 五月天婷婷网亚洲综合在线| 亚洲人妖在线| 亚洲熟女中文字幕男人总站| 国产午夜在线观看视频| 日本久久免费| 亚洲精品动漫在线观看| 国产高清色视频免费看的网址| 国产欧美日韩在线在线不卡视频| 伊人久久青草青青综合| 2021国产精品自产拍在线观看 | 99激情网| 欧美成人看片一区二区三区| 国产最新无码专区在线| 亚洲人网站| 人妻丰满熟妇αv无码| 色爽网免费视频| 亚洲三级片在线看| 99久久精品国产精品亚洲| 99这里只有精品在线| 国产精品久久久久久搜索| 亚洲天堂网视频| 又爽又大又黄a级毛片在线视频| 国产日产欧美精品| 四虎成人精品在永久免费| A级毛片无码久久精品免费| 91综合色区亚洲熟妇p| 亚洲精品色AV无码看| 国模沟沟一区二区三区| 日本午夜精品一本在线观看| 亚洲五月激情网| 国产成人综合亚洲网址| 激情综合激情| 中文字幕乱妇无码AV在线| 国产精品嫩草影院av| 亚洲狠狠婷婷综合久久久久| 91成人免费观看在线观看| 欧美不卡在线视频| 大学生久久香蕉国产线观看| 亚洲αv毛片| 久久亚洲黄色视频| 国产麻豆va精品视频| 亚洲动漫h| 久久性妇女精品免费| 国产精品久久久久鬼色| 亚洲av无码牛牛影视在线二区| 欧美日本不卡| 72种姿势欧美久久久大黄蕉| www.亚洲天堂| 国产女人在线| 亚洲AⅤ波多系列中文字幕| 国产精品无码翘臀在线看纯欲| 欧美精品亚洲日韩a| 午夜啪啪福利| 国产偷倩视频| 国产精品永久免费嫩草研究院| 天堂av高清一区二区三区| 久久精品免费看一|