电子认证业务规则  联系我们  网站导航
首页 数字证书 解决方案 服务支持 政策法规 关于我们  
 
 
 
SZCA
安全产品
 
   数字证书
   全球服务器证书 
   代码签名证书 
   PDF文档签名证书 
   数字证书的作用  
   数字证书类型  
   安全介质  
   权威第三方认证服务  
 
 
安全产品  PKI技术体系

一、PKI技术介绍

PKI(Public Key Infrastructure ) 即"公钥基础设施",是一种遵循既定标准的密钥管理平台,它能够为所有网络应用提供加密和数字签名等密码服务及所必需的密钥和证书管理体系,简单来说,PKI就是利用公钥理论和技术建立的提供安全服务的基础设施。PKI技术是信息安全技术的核心,也是电子商务的关键和基础技术。

PKI的组成

  • 数字证书:PKI 中最基本的元素;
  • 认证中心(CA):提供权威的认证服务;
  • 注册机构(RA):开展数字证书各种业务;
  • 证书发布系统:签发和管理数字证书;
  • 软硬件系统:认证活动中使用的设备和系统;
  • PKI策略:规范认证活动;

二、PKI满足信息安全的四大要素

  • 机密性 — 保证信息是秘密的;
    应用系统中的数据一般都是明文,在基于网络技术的系统中,这种明文数据很容易泄密或被篡改,采取PKI体系中的加密手段,使用对称加密算法和非对称加密算法,能有效的保证数据的保密性和完整性。
  • 完整性 — 能检验信息未被篡改;
    哈希(Hash)摘要是一种确保消息完整性的功能。就是把任意长度的输入,通过散列算法,变换成固定长度的输出,该输出就是散列值。Hash算法的"数字指纹"特性,使它成为目前应用最广泛的一种文件完整性校验算法
  • 身份认证 — 检验个人或机构的身份;
    以明文方式存储、传送的用户名和口令存在着被截获、破译等诸多安全隐患。通过PKI体系,可以建立一套安全、可靠并易于维护的用户身份管理和合法性验证机制来确保应用系统的安全性。
  • 不可否定性 — 确保信息不能被否认;
    不可抵赖性为了防止事件发起者事后抵赖,对于规范业务,避免法律纠纷起着很大的作用。传统不可抵赖性是通过手工签名完成的,在网络应用中,需要一种具有同样功能的机制来保证不可抵赖性,那就是数字签名技术。

三、PKI的应用

1、安全电子邮件
目前发展很快的安全电子邮件协议是S/MIME (The Secure Multipurpose InternetMail Extension),这是一个允许发送加密和有签名邮件的协议。该协议的实现需要依赖于PKI技术。

2、Web安全
为了透明地解决Web的安全问题,最合适的入手点是浏览器。现在,无论是Internet Explorer还是Netscape Navigator,都支持SSL协议(The Secure Sockets Layer)。这是一个在传输层和应用层之间的安全通信层,在两个实体进行通信之前,先要建立SSL连接,以此实现对应用层透明的安全通信。利用PKI技术,SSL协议允许在浏览器和服务器之间进行加密通信。此外还可以利用数字证书保证通信安全,服务器端和浏览器端分别由可信的第三方颁发数字证书,这样在交易时,双方可以通过数字证书确认对方的身份。需要注意的是,SSL协议本身并不能提供对不可否认性的支持,这部分的工作必须由数字证书完成。
结合SSL协议和数字证书,PKI技术可以保证Web交易多方面的安全需求,使Web上的交易和面对面的交易一样安全。

3、电子商务的应用
PKI技术是解决电子商务安全问题的关键,综合PKI的各种应用,我们可以建立一个可信任和足够安全的网络。在这里,我们有可信的认证中心,典型的如银行、政府或其他第三方。在通信中,利用数字证书可消除匿名带来的风险,利用加密技术可消除开放网络带来的风险,这样,商业交易就可以安全可靠地在网上进行。


三、PKI的标准

1、定义PKI的标准
在PKI技术框架中,许多方面都经过严格的定义,如用户的注册流程、数字证书的格式、证书作废表(CRL)的格式、证书的申请格式以及数字签名格式等。
国际电信联盟ITU X509协议,是PKI技术体系中应用最为广泛、也是最为基础的一个国际标准。它的主要目的在于定义一个规范的数字证书的格式,以便为基于X500协议的目录服务提供一种强认证手段。但该标准并非要定义一个完整的、可互操作的PKI认证体系。
PKCS是由美国RSA数据安全公司及其合作伙伴制定的一组公钥密码学标准,其中包括证书申请、证书更新、证书作废表发布、扩展证书内容以及数字签名、数字信封的格式等方面的一系列相关协议。到1999年底,PKCS已经公布了以下标准:
PKCS#1:RSA算法加密标准;
PKCS#3:Diffie-Hellman密钥交换标准;
PKCS#5:基于口令的密码学标准;
PKCS#6:扩展的数字证书语法标准;
PKCS#7:密码信息的语法标准;
PKCS#8:私钥信息语法标准;
PKCS#9:可选择的属性类型;
PKCS#10:数字证书申请语法标准;
PKCS#11:密码令牌接口标准;
PKCS#12:个人信息交换语法标准;
PKCS#13:椭圆曲线密码体制标准;
PKCS#14:伪随机数生成标准;
PKCS#15:密码令牌信息格式标准;
PKIX是由IETF组织中的PKI工作小组制定的系列国际标准。此类标准主要定义基于X509和PKCS的PKI模型框架。PKIX中定义的四个主要模型为用户、认证中心CA、注册中心RA和证书存取库。到1999年12月,该小组已经制定了18个互连网草案并提交了10个RFC。
2、依赖于PKI的标准
目前世界上已经出现了许多依赖于PKI的安全标准,如安全的套接层协议(SSL)、传输层安全协议(TLS)、安全的多用途互连网邮件扩展协议(S/MIME)、IP安全协议(IPSEC)等。
  Copyright©2009 深圳市电子商务安全证书管理有限公司 All rights reserved;   粤ICP备06002137号
地址:广东省深圳市南山区高新中二路深圳软件园8栋301
电话:0755-26588399 传真:0755-86156366客服电话:800-999-3838