数字证书是指在互联网通讯中标志通讯各方身份信息的一个数字认证,人们可以在网上用它来识别对方的身份。
信息介绍
数字证书这一名词并非是我国原有,而是来自于英文digital certificate的翻译。数字证书从本质上来说是一种电子文档,是由电子商务认证中心(以下简称为
CA中心)所颁发的一种较为权威与公正的证书,对
电子商务活动有重要影响,例如我们在各种
电子商务平台进行购物消费时,必须要在电脑上安装数字证书来确保资金的安全性。
CA中心采用的是以数字
加密技术为核心的数字证书认证技术,通过数字证书,CA中心可以对互联网上所传输的各种信息进行
加密、解密、
数字签名与
签名认证等各种处理,同时也能保障在数字传输的过程中不被不法分子所侵入,或者即使受到侵入也无法查看其中的内容。
如果用户在
电子商务的活动过程中安装了数字证书,那么即使其账户或者密码等个人信息被盗取,其账户中的信息与资金安全仍然能得到有效的保障。数字证书就相当于社会中的
身份证,用户在进行
电子商务活动时可以通过数字证书来证明自己的身份,并识别对方的身份,在数字证书的应用过程中CA中心具有关键性的作用,作为第三方机构,必须要保证其具有一定的权威性与公平性,当前阶段我国的CA中心的从业资格是由国家
工业与信息化部所颁发,全国范围内只有约50家企业具有数字认证的从业资格。
原理
数字证书的基本架构是
公开密钥PKI,即利用一对
密钥实施加密和解密。其中密钥包括私钥和公钥,私钥主要用于签名和解密,由用户自定义,只有用户自己知道;公钥用于签名验证和加密,可被多个用户共享。
数字证书的基本工作原理主要体现在:
第一,发送方在发送信息前,需先与接收方联系,同时利用公钥加密信息,信息在进行传输的过程当中一直是处于
密文状态,包括接收方接收后也是加密的,确保了信息传输的
单一性,若信息被窃取或截取,也必须利用接收方的
私钥才可解读数据,而无法更改数据,这也有利保障信息的完整性和安全性。
第二,数字证书的数据
签名类似于
加密过程,数据在实施加密后,只有接收方才可打开或更改数据信息,并加上自己的
签名后再传输至发送方,而接收方的
私钥具唯一性和
私密性,这也保证了签名的
真实性和
可靠性,进而保障信息的安全性。
数字证书有很多格式版本,主要有X.509v3(1997)、X509v4(1997)、X.509v1(1988)等。比较常用的版本是TUTrec.x.509V3,由
国际电信联盟制定,内容包括证书序列号、证书有效期和公开密钥等信息。不论是哪一个版本的数字证书,只要获得数字证书,用户就可以将其应用于网络安全中。
特征
数字证书主要具以下三方面特征:
第一,
安全性。用户申请证书时会有两份不同证书,分别用于工作电脑以及用于验证用户的信息交互,若所使用电脑不同,用户就需重新获取用于验证用户所使用电脑的证书,而无法进行
备份,这样即使他人窃取了证书,也无法获取用户的账户信息,保障了账户信息。
第二,
唯一性。数字证书依用户身份不同给予其相应的
访问权限,若换电脑进行账户登录,而用户无证书备份,其是无法实施操作的,只能查看账户信息,数字证书就犹如“钥匙”一般,所谓“一把钥匙只能开一把锁”,就是其
唯一性的体现。
第三,便利性。用户可即时申请、开通并使用数字证书,且可依用户需求选择相应的数字证书保障技术。用户不需要掌握
加密技术或原理,就能够直接通过数字证书来进行安全防护,十分便捷高效。数字证书是由CA中心所签发的,CA中心是一个具权威性、依赖度极高的第三方,其资格证书经国家颁发,可有效保障网络数据信息的
安全性,使数据信息处国家掌握当中。用户在浏览网络数据信息或进行网上交易时,利用数字证书可保障信息传输及交易的
安全性。
下载安装
用户需先于中国数字证书认证网进行登录,若是首次登录,系统会自动提示用户安装
根证书,用户只需依提示完成安装即可;若未提示或
根证书遗失,则需用户手动操作完成安装,这时,就需用户于数字证书网页选择“根CA证书”进行安装,依所弹出的对话框所选择要安装的
文件夹位置,点击确定即可。下载好之后,即可双击打开,选择所要安装的位置即可;安装成功后,可于浏览器中直接选择
Internet,然后选择所需内容,依提示完成所有操作。
颁发
数字证书的颁发即是用户对自己的公钥以及身份信息传输至验证中心进行验证的过程。所改善的数字证书当中包含了用户基本信息及
公钥信息,部分还会附上经
认证中心签名的相关信息。在获得数字证书后,用户即可利用数字证书实施一些自己想要实施的活动。但每个数字证书都是不同的,且每个证书的可信度也存在一定差异,因此,申请者所获得的数字证书都是唯一的。
应用
1、安全电子邮件
电子邮件中使用数字证书可以建构安全
电子邮件证书,主要用户加密电子邮件的传输,保护电子邮件在传输和接收过程中的安全。安全
电子邮件证书主要有证书持有者的CA机构的签名、
电子邮件地址和公开密钥这些信息。一方面,数字证书与电子邮件结合后,就可以在安全电子邮件证书的加密和数字签名技术的保护下,实现电子邮件的安全传输和接收,保证了
电子邮件的安全性和完整度。同时,也保证了电子邮件传输方和接收方信息的真实性。另一方面,安全
电子邮件证书中包括公开密钥这一信息,就能够确保电子邮件不被更改,因为只有知道公开密钥才能使用
电子邮件。
2、安全终端保护
随着计算机网络技术的发展,
电子商务的发展也越来越快,在人们生活和生产中的应用也越来越广泛,用户终端和数据的安全问题也日益受到重视。为了避免终端数据信息的损坏或者是泄露,数字证书作为一种加密技术,可以用于终端的保护。
首先,使用正版的软件和硬件,正确配置系统和网络并定期进行检查,防止
终端配置被非法篡改。其次,利用网络安全技术如
防火墙对内外网络进行实质性的隔离。同时,及时更新
病毒库和
防病毒软件,对终端系统实时进行病毒和
安全漏洞的扫描,加强对
终端系统的安全保护。一旦发现可疑信息,就要立即重点监控,防止其带来的影响和破坏。最后,加强访问终端的控制,利用加密和认证等手段加强信息破解的难度。用户可以设置一个以数字证书为主的系统登录方式,加上
动态加密,就可以实现对系统的验证,没有权限的用户就无法进入
终端系统的访问,拥有权限的用户就符合了访问的要求,保证了访问终端的一致性。另外还要做到终端网络和主网络的分离,减少两者之间的数据交叉和结合,也避免了
终端网络和主网络的相互影响,减少风险。
3、代码签名保护
网络信息推广对很多用户来说,便捷有经济,但对软件的安全是不确定的。比如,用户对软件进行分享时,软件的接收和使用过程中存在着很多不安全因素,即使软件
供应商能够保证软件自身的安全性,但也无法抵制
盗版软件和网络本身存在的不安全因素带来的不利影响。
4、可信网站服务
我国网站的数量伴随着计算机网络技术的发展呈现出日益增长的趋势,其中的
恶意网站、
钓鱼网站和假冒网站也越来越多,这就增加了用户对它们识别的难度,一不小心就会将自身的数据信息泄漏,严重影响了网络的安全。当用户对所使用的网站存在疑虑,不确定其中是否有被篡改和侵袭时,就可以利用数字证书的技术。通过数字证书技术,就可以对不确定的网站先进行验证和检查,增加了使用安全网站的机率,也避免了
恶意网站、钓鱼网站和假冒网站等对网络造成的损失。
5、身份授权管理
授权管理系统是
信息系统安全的重要内容,对用户和程序提供相对应的授权服务,授权访问和应用的方法,而数字证书必须通过
计算机网络的身份授权管理后才能被应用。因此,要保证身份授权管理工具的安全性。当系统双方相互认同时,身份授权系统的工作才能展开。同时,正确使用数字证书,适当授权,完成系统的用户认证,才能切实保护身份授权管理系统的安全性。
6、行业应用
2020年7月,河南省公共资源交易数字证书(CA)互认系统正式上线运行,河南省实现数字证书“一地办理、全省通用”,市场主体可凭“一枚数字证书跑遍整个互联网”。
为适应“放管服”改革要求,加快提升“互联网+政务服务”水平,提高证书发放效率,便于用户数据管理和查询证书信息有效性,市场监管总局正式启用电子“国家标准物质定级证书”,并于2022年3月25日在标准物质定级鉴定系统中出具了第一份电子“国家标准物质定级证书”。
网络安全
2023年11月27日报道,国家安全部表示网络空间看似无形隐匿,实则谍影重重,充满硝烟暗战,数字证书等网络资产及服务,都有可能被境外间谍情报机关利用实施网络攻击窃密活动。