- Vad är ett certifikat?
- Varför använda X.509-certifikat?
- Hur fungerar X.509-certifikat?
- PKI-grunderna
- Attribut för X.509-certifikat
- Vanliga tillämpningar av X.509-certifikat
- Webbserversäkerhet med TLS/SSL-certifikat
- Digitala signaturer och dokumentsignering
- Kodsignering
- Klientautentisering
- Hantera X.509-certifikat
- Slutsats
Ett X.509-certifikat är ett digitalt certifikat som definierar formatet för PKI-certifikat (Public Key Infrastructure) och ger skydd mot illvilliga nätverksimitatörer. Man-in-the-middle-attacker kan enkelt initieras utan x.509-autentisering.
Det används ofta för många internetprotokoll (IP), inklusive SSL/TLS-anslutningar som är säkra protokoll för att surfa på webben. Ett X.509-certifikat, som antingen är signerat av en betrodd certifikatutfärdare eller självsignerat, innehåller en offentlig nyckel samt identifieringen av ett värdnamn, företag eller individ. Det används också i offline-applikationer som elektroniska signaturer.
X. 509 definierar också en lista över återkallade certifikat, vilket är ett sätt att distribuera information om certifikat som har förklarats ogiltiga av en signeringsmyndighet, såväl som av en valideringsalgoritm för certifieringssökvägar.
Vad är ett certifikat?
Ett digitalt certifikat är faktiskt en fil eller ett krypterat lösenord som bekräftar äktheten hos en enhet, server eller användare genom att använda PKI och kryptografi.
Organisationer kan använda digital certifikatautentisering för att säkerställa att endast pålitliga enheter och användare kan ansluta till deras nätverk. En annan vanlig tillämpning för digitala certifikat är att verifiera en webbplats legitimitet mot en webbläsare, ofta känt som ett Secure Sockets Layer eller SSL-certifikat.
Ett digitalt certifikat innehåller identifierande information såsom en användares identitet, företag eller avdelning, samt IP-adressen eller serienumret på en enhet. Digitala certifikat innehåller en kopia av certifikatinnehavarens offentliga nyckel, som måste matchas med en matchande privat nyckel för att vara giltig.
Varför använda X.509-certifikat?
X.509-certifikat har flera fördelaktiga egenskaper som lösenord inte har. De visar sig vara fördelaktiga jämfört med vanliga lösenord.
- De är nätfiskebeständiga; till skillnad från ett lösenord, som kräver att servern hämtar det faktiska lösenordet i klartext för att verifiera dig, autentiserar ett X.509-certifikat dig genom att tillhandahålla en valideringsalgoritm för certifieringssökvägen, som signerar certifikat med mellanliggande CA-certifikat. En nätfiskewebbplats får ett lösenord som den sedan kan använda på den genuina webbplatsen; X.509-autentisering ger den bara en enda signatur från certifikatet och ger den inte den hemliga nyckel som krävs för att lura dig.
- Om de återanvänds på andra webbplatser utgör de ingen risk. Om du använder din organisations lösenord på en annan webbplats kan den webbplatsen samla in lösenordet eller lagra det ineffektivt, vilket gör att det kan bli stulet vid ett dataintrång. Om du använder samma certifikat för flera webbplatser behöver du inte vara beroende av dem alla för att säkra dina inloggningsuppgifter (om du använder samma lösenord på flera platser och någon av dem hanterar det dåligt, exponeras det för dem alla).
- Vanligtvis får du individuella certifikat för varje webbläsare eller enhet du äger. Det innebär att om enheten förloras kan företaget återkalla ett av dem istället för alla.
- På samma sätt finns det ingen risk att användaren smyger på sig eller avslöjar sitt lösenord för kollegor. En användare skulle kunna exportera den privata nyckeln, även om det är mycket mindre troligt än att en person avslöjar sitt lösenord för någon annan.
- De erbjuder tvåfaktorsautentisering när de används tillsammans med ett lösenord ("något du vet" är ett lösenord och "något du har" är ett certifikat)
Hur fungerar X.509-certifikat?
Abstract Syntax Notation One (ASN.1) är grunden för X.509-standarder. Med ASN använder X.509-certifikatformatet ett relaterat offentligt och privat nyckelpar för att kryptera och dekryptera ett meddelande.
CA utfärdar ett X.509-certifikat till en enhet, och det certifikatet är kopplat till det som en foto-ID-bricka. Till skillnad från osäkra lösenord kan de inte förloras eller stjälas. Med hjälp av brickanalogin kan du enkelt föreställa dig hur autentisering fungerar: certifikatet "visas" som ett ID hos resursen som kräver autentisering.
PKI-grunderna
En PKI innehåller en sträng av slumpmässigt genererade nummer som kan användas för att kryptera ett meddelande. Endast den valda mottagaren kan dekryptera och läsa detta krypterade meddelande, och det kan bara dechiffreras och läsas med hjälp av den tillhörande privata nyckeln, som också består av en lång sträng av slumpmässiga nummer.
Denna privata nyckel hålls privat och är endast känd för mottagaren. När den publika nyckeln publiceras för hela världen att se, används en komplex kryptografisk algoritm som genererar slumpmässiga numeriska kombinationer av varierande längder för att skapa en publik nyckel och para ihop den med en tillhörande privat nyckel.
Följande är de mest använda algoritmerna för att generera publika nycklar:
- Rivest–Shamir–Adleman (RSA)
- Digital signaturalgoritm (DSA)
- Elliptisk kurvkryptografi (ECC)
Attribut för X.509-certifikat
Varje certifikat har flera attribut och fält som innehåller information om användaren, utfärdaren och själva certifikatets kryptografiska parametrar.

-
Version
X.509-versionen är associerad med certifikatet.
-
Serienummer
Det unika serienummer som tilldelats av CA till varje utfärdat certifikat.
-
Algoritminformation
Den kryptografiska algoritmen, eller en privat nyckelalgoritm, är vanligtvis RSA 2048.
-
Utgivarens namn
Namnet på den utfärdande CA:n
-
Giltighetstid
Den period under vilken certifikatet ska anses vara giltigt.
-
Ämnesnamn
Namnet på den enhet som certifikatet utfärdas till.
-
Information om ämnets offentliga nyckel
Den offentliga nyckeln som är kopplad till identiteten.
Vanliga tillämpningar av X.509-certifikat
Många IP-adresser är beroende av X.509, och PKI-teknik används i en mängd olika applikationer varje dag, inklusive webbserversäkerhet, digitala signaturer, dokumentsignering och digitala identiteter.
Webbserversäkerhet med TLS/SSL-certifikat
PKI fungerar som grunden för protokollen Secure Sockets Layer (SSL) och Transport Layer Security (TLS), vilka ligger till grund för säkra webbläsaranslutningar via HTTPS. Utan SSL-certifikat eller TLS för att skapa säkra anslutningar kan angripare avlyssna kommunikation och läsa dess innehåll via internet eller andra IP-nätverk med hjälp av en mängd olika attackvektorer, såsom man-in-the-middle-attacker.
Digitala signaturer och dokumentsignering
PKI-baserade certifikat kan användas för digitala signaturer och dokumentsignering utöver att säkra meddelanden.
Digitala signaturer är en typ av elektronisk signatur som använder PKI för att validera undertecknarens identitet samt signaturens och dokumentets integritet. Eftersom digitala signaturer genereras genom att producera en hashkod, som krypteras med avsändarens privata nyckel, kan de inte manipuleras eller reproduceras på något sätt.
Denna kryptografiska verifiering kopplar matematiskt signaturen till det ursprungliga meddelandet för att verifiera att avsändaren har verifierats och att meddelandet inte har ändrats.
Kodsignering
Kodsignering gör det möjligt för programutvecklare att ge ett visst förtroende genom att digitalt signera appar, drivrutiner och program, vilket gör det möjligt för slutanvändare att verifiera att koden de får inte har ändrats eller komprometterats av en tredje part. Dessa digitala certifikat innehåller programutvecklarens signatur, företagsnamnet och tidsstämpling för att säkerställa att koden är säker och pålitlig.
Klientautentisering
Klientcertifikatautentisering är en ömsesidig certifikatbaserad autentisering där användare tillhandahåller digitala certifikat som överensstämmer med X.509-standarderna till servrarna som en del av TLS-protokollets handskakning för att bevisa sina identiteter; detta kallas även ömsesidig eller tvåvägs TLS-autentisering.
Medan TLS huvudsakliga roll på internet är att stödja kryptering och förtroende, vilket gör det möjligt för en webbläsare att validera webbplatsens äkthet, fungerar protokollet även i omvänd ordning, med X.509-klientcertifikat som används för att autentisera en klient mot webbservern.
Hantera X.509-certifikat
En av de viktigaste komponenterna i X.509-certifikat är deras effektiva hantering i stor skala genom automatisering. Företag som inte har utmärkt personal, rutiner och teknik på plats utsätter sig för säkerhetsintrång, avbrott, varumärkesskador och kritiska infrastrukturfel.
Slutsats
X.509-certifikat är viktiga tillgångar för att bygga och upprätthålla digitalt förtroende i den digitala världen. Om dessa certifikat inte hanteras effektivt kan företag riskera dataintrång och misslyckade revisioner.
Ta en lista över era befintliga funktioner för hantering av X.509-certifikat med oss ​​på Encryption Consulting och avgör om en ny lösning är nödvändig för att hålla jämna steg med den ständiga tillväxten av era digitala certifikat.
- Vad är ett certifikat?
- Varför använda X.509-certifikat?
- Hur fungerar X.509-certifikat?
- PKI-grunderna
- Attribut för X.509-certifikat
- Vanliga tillämpningar av X.509-certifikat
- Webbserversäkerhet med TLS/SSL-certifikat
- Digitala signaturer och dokumentsignering
- Kodsignering
- Klientautentisering
- Hantera X.509-certifikat
- Slutsats
