iT邦幫忙

2026 iThome 鐵人賽

DAY 13
0
Security

格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記系列 第 13 篇

DAY13 PKI、數位簽章、憑證、CA、金鑰生命週期、Hybrid Encryption

  • 分享至 

  • xImage
  •  

DAY13 PKI、數位簽章、憑證、CA、金鑰生命週期、Hybrid Encryption

  • 一. 數位簽章 Digital Signature
    • 1-1 數位簽章與電子簽章
    • 1-2 怎麼知道公鑰(Public Key)是誰的?
  • 二. 數位憑證 Certificate
    • 2-1 憑證裡會有什麼?
    • 2-2 CA(Certificate Authority 憑證授權中心)
    • 2-3 舉例:瀏覽 HTTPS
  • 三. PKI(Public Key Infrastructure 公開金鑰基礎建設)
    • 3-1 PKI 目的
    • 3-2 與憑證的不同
  • 四. 混合式加密 Hybrid Encryption
  • 五. 金鑰管理 Key Management
    • 5-1 金鑰生命週期 Key Lifecycle
  • 六. 簡短速記重點

需要解決的問題

  1. 怎麼知道這個公鑰是真的?
  2. 數位簽章怎麼證明是誰簽的?
  3. 憑證要怎麼把「人」和「公鑰」綁在一起?
  4. 金鑰的生命週期要怎麼管理?

一. 數位簽章 Digital Signature

簡單來說是:

私鑰簽署,公鑰驗證

概念:

原始文件
↓
Hash(雜湊)
↓
訊息摘要(Message Digest)
↓
用簽署者的私鑰簽署
↓
數位簽章


接收者驗證

  1. 收到原始文件
  2. 自己重新 Hash
  3. 取得摘要 A
  4. 收到數位簽章
  5. 用簽署者的公鑰驗證
  6. 取得驗證摘要 B
  7. 比對 A 和 B 是否相符
  8. 簽章驗證成功

數位簽章主要用於保護

  • 訊息完整性
  • 不可否認性

而不是:

用來保密


1-1 數位簽章與電子簽章

電子簽章

用來辨識 / 確認:

  • 簽署人的身分
  • 資格
  • 電子文件真偽

官方列舉:

  1. 指紋
  2. 人臉
  3. 視網膜
  4. 簽名筆跡

數位簽章

透過:

  • 密碼學運算
  • Hash(雜湊)
  • 公鑰

進行的簽章技術。

簡單來說:

數位簽章是一種電子簽章技術

但:

電子簽章不一定都是數位簽章


1-2 怎麼知道公鑰(Public Key)是誰的?

假設:

TONY 傳給 MIKEY 一個公鑰。

他說:

「這是 A 某的公鑰」

那如果:

攻擊者把自己的公鑰冒充成 A 某的呢?

所以這時候就需要一個技術:

憑證 Certificate


二. 數位憑證 Certificate

憑證:

把身分和公鑰 Public Key 連接在一起的數位證明


2-1 憑證裡會有什麼?

憑證不會只放一把公鑰在裡面。

通常包含:

  • 憑證持有人
  • 公鑰 Public Key
  • 發行者
  • 有效期限
  • 憑證識別資訊
  • CA 的簽章

主要用於:

連接身分及公鑰


2-2 CA

Certificate Authority 憑證授權中心

誰來證明這個憑證可以相信?

可信任的第三方

負責:

  • 簽發數位憑證
  • 管理數位憑證

證明某個:

「公鑰」

和某個:

「身分 / 網站」

之間的關聯。


2-3 舉例:瀏覽 HTTPS

  1. 瀏覽某個 HTTPS 網站

例如:

https://hackmd.io/zh

  1. 網站提供憑證

  2. 瀏覽器檢查:

  • 憑證是否在有效期
  • 名稱是否符合
  • 是否由可信任 CA 簽發
  • 憑證是否有問題
  1. 檢驗正常

此時瀏覽器才會相信:

「這個公鑰確實屬於這個網站」

以 Edge 瀏覽器為例:

可以看到憑證內容



三. PKI

Public Key Infrastructure 公開金鑰基礎建設

把目前學到的:

  • 公鑰 Public Key
  • 私鑰 Private Key
  • 數位憑證 Certificate
  • CA
  • 憑證管理

結合在一起。

這一整套公開金鑰信任與管理的體系,就是:

PKI(公開金鑰基礎建設)

包括:

制度 + 角色 + 憑證 + 金鑰 + 管理流程

所形成的信任架構。


3-1 PKI 目的

讓我們可以更可靠地知道:

「這把 Public Key 是誰的」

PKI 透過:

  • CA
  • Certificate(憑證)

等等,

來建立:

公開金鑰的信任


3-2 與憑證的不同

Certificate(憑證)

是一張:

數位證明

PKI(公開金鑰基礎建設)

是:

管理公鑰、私鑰、憑證、CA、信任關係的一整套架構


四. 混合式加密 Hybrid Encryption

資料先用:

對稱式金鑰加密

再用:

公開金鑰技術(非對稱式)

保護 / 傳輸這把對稱金鑰。


舉例

TONY 要傳一批學生資料給 MIKEY。

1. 產生對稱金鑰

先產生一把:

對稱金鑰

2. 加密大量資料

例如使用:

AES

原因:

使用對稱式加密大量資料較快

3. 開始非對稱式加密

TONY 使用:

MIKEY 的公鑰(Public Key)

來把:

AES Key

加密。

4. MIKEY 收到後

MIKEY 使用自己的:

私鑰(Private Key)

解開金鑰。

5. 取得 AES Key

MIKEY 取得裡面的:

AES Key

6. 解開大量資料

再使用這把:

AES Key

解開大量資料。


整套流程的重點

用非對稱式處理金鑰,用對稱式處理大量資料

同時兼顧:

  • 安全交換
  • 大量資料加密效能

混合式加密

Hybrid Encryption(混合式加密)

也可以理解為:

Digital Envelope(數位信封)


五. 金鑰管理 Key Management

制定與實施加密金鑰在:

  • 使用
  • 保護
  • 生命週期

上的政策。

不能:

產生金鑰後就不理它了


5-1 金鑰生命週期 Key Lifecycle

整套流程:

  1. 產生金鑰 Generate
  2. 儲存 Store
  3. 分配 Distribute
  4. 使用 Use
  5. 輪替 / 更新 Rotate / Renew
  6. 撤銷 Revoke
  7. 歸檔 / 備份 Archive / Backup
  8. 銷毀 Destroy

1. 產生金鑰 Generate

應該要有:

  • 足夠強度
  • 足夠隨機性

2. 儲存 Store

金鑰的:

  • 產生
  • 儲存
  • 歸檔

設備要有實體保護。

不能:

隨便放在一個公開共享資料夾


3. 分配 Distribute

金鑰需要安全地提供給:

合法對象

這就是 DAY12 說到的:

金鑰分配問題


4. 金鑰使用 Use

需要考慮:

  • 誰能使用?
  • 用在哪裡?
  • 哪個系統?
  • 什麼時候?

金鑰不要永久使用,

應該要有:

有效期限


5. 輪替 / 更新 Rotate / Renew

例如:

Key A 使用一段時間後換成 Key B

目的是:

降低長期使用同一把金鑰的風險


6. 撤銷 Revoke

假設:

金鑰可能已經外洩

就要:

停止該金鑰或相關憑證的可信狀態


7. 歸檔 / 備份 Archive / Backup

依照組織需求:

對必要的金鑰進行適當歸檔或備份


8. 銷毀 Destroy

金鑰不再使用時:

應進行適當銷毀

避免不同系統使用相同金鑰,

導致:

風險綁在同一把金鑰上


與 DAY08 權限生命週期的關係

其實這裡與前面 DAY08 講到的:

權限生命週期

很像。

重點都是:

敏感資料不能只建立,卻不管退場


憑證也有生命週期

會經歷:

  1. 發行
  2. 使用
  3. 更新
  4. 到期
  5. 撤銷

六. 簡短速記重點

  1. 私鑰簽署,公鑰驗證

    • 數位簽章
  2. 數位簽章 = 完整性(Integrity)+ 不可否認性(Non-Repudiation)

  3. 憑證(Certificate)= 把身分和公鑰(Public Key)綁在一起

  4. CA = 簽發 / 管理憑證的可信任第三方機構

  5. PKI = 公鑰 + 私鑰 + 憑證 + CA + 管理流程

    • 所形成的信任架構
  6. 混合式加密 = 數位信封

    • 非對稱式加密 → 處理金鑰
    • 對稱式加密 → 處理大量資料

上一篇
DAY12 認識加密與雜湊
下一篇
DAY14 資安事件、資安事故、資安應變流程
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言