CA/浏览器论坛
证书颁发机构浏览器论坛,也称CA/浏览器论坛()、憑證機構與瀏覽器論壇,它是一个证书颁发机构、网页浏览器软件供应商、操作系统,以及其他采用PKI的应用程序的自愿联合体,其颁布X.509 v.3電子證書的签发与管理的行业治理方针,在诸多应用程序中链接到。其方针涵盖用于SSL/TLS协议和代码签名的证书,以及系统和证书颁发机构的系统和网络安全。 截至2014年10月,CA/浏览器论坛维护“扩展验证(EV)证书的颁发和管理的指导方针”。EV …
共 21 篇文章
证书颁发机构浏览器论坛,也称CA/浏览器论坛()、憑證機構與瀏覽器論壇,它是一个证书颁发机构、网页浏览器软件供应商、操作系统,以及其他采用PKI的应用程序的自愿联合体,其颁布X.509 v.3電子證書的签发与管理的行业治理方针,在诸多应用程序中链接到。其方针涵盖用于SSL/TLS协议和代码签名的证书,以及系统和证书颁发机构的系统和网络安全。 截至2014年10月,CA/浏览器论坛维护“扩展验证(EV)证书的颁发和管理的指导方针”。EV …
密码学上的共享密鑰(shared secret)是指用傳輸,只有參與通訊的設備才知道的資料。一般是指對稱密鑰加密的。共享密鑰可能是認證密碼、passphrase、大數字,或是一串隨機選擇的陣列。 共享密鑰可能是參與通訊雙方事先分享的(稱為預共享密鑰),也可能是在通訊過程中透過,由雙方共同建立的,例如使用公开密钥加密(例如迪菲-赫爾曼密鑰交換)或是用對稱密鑰加密(例如Kerberos)。 共享密鑰可以用來認證(例如要遠端登入系統),會使用…
在密码学中,预共享密钥是一种共享密钥,它需要在被使用之前,由通信双方通过某种安全渠道预先共享。 预共享密钥被用于Wi-Fi加密技术中,例如有线等效加密(WEP)和WPA,其中该方法被称为WPA-PSK或WPA2-PSK。在这些情况下,無線接入點(AP) 和所有客户端都共享同一个密钥。 参考文献
2008 前的签名。]] 在公钥密码学中,一场密钥签名聚会是人们亲自向其他人展示他们的公钥的事件,如果他们确信该密钥确实属于声称它的人,则对包含该公钥的证书以及此人的姓名等进行数字签名。密钥签名聚会在 PGP 和 GNU Privacy Guard 社区中很常见,因为 PGP 公钥基础结构不依赖于中央密钥认证机构,而是依赖于分布式的信任网络。密钥签名聚会是加强信任网络的一种方式。密钥签名聚会的参与者应出示足够的身份证件。 尽管 PGP …
前向保密(,)有时也被称为完全前向保密(,),是密码学中通讯协议的一种安全特性,指的是长期使用的主密钥泄漏不会导致过去的会话密钥泄漏。前向保密能够保护过去进行的通讯不受密码或密钥在未来暴露的威胁。如果系统具有前向保密性,就可以保证在私钥泄露时历史通讯的安全,即使系统遭到主动攻击也是如此。 应用 在传输层安全协议(TLS)中,提供了基于臨時迪菲-赫尔曼密钥交换(DHE)的前向安全通讯,分别为DHE-RSA、DHE-DSA和DHE-ECDS…
在密碼學與電腦安全中,自簽章憑證()是使用發行者自己的私鑰簽署的數位憑證,在加密功能上等同於經過可信任的证书颁发机构簽署的憑證,但通常並不具備驗證網站身份的功能以及可信性。 由於建立自簽章憑證是無成本而無需認證的,故用戶只應在明確知道該憑證是屬於對方時才信任之。因此,未經過特別設定信任該自簽章憑證的客戶端會警示用戶,提示用戶不應該信任對方並應放棄連接,會預設被多數客戶端信任。當對其他伺服器的連線準備建立時,如果其憑證的上游憑證被信任,那…
在密码学中,密钥派生函数(,简称:KDF)使用从诸如主密钥或密码的秘密值中派生出一个或多个密钥。KDF可用于将密钥扩展为更长的密钥或获取所需格式的密钥,例如将作为迪菲-赫尔曼密钥交换结果的组元素转换为用于高级加密标准(AES)的对称密钥。用于密钥派生的伪随机函数最常见的示例是密码散列函数。 使用 结合非秘密参数从公共秘密值(有时也称为“密钥多样化”)派生出一个或多个密钥。这种使用可以防止获得派生密钥的攻击者知道关于输入秘密值或任何其他派…
信任网络(,缩写:)是密码学中的一个概念,可以用来验证一个公钥的持有者身份,应用于PGP、GnuPG或其他OpenPGP兼容系统中。信任网络用去中心化的概念,不同於依赖数字证书认证机构的公钥基础设施。在计算机网络中,可以同时存在许多独立的信任网络,而任何用户均可成为这些网络中的一份子,或者不同网络之间的链接。 信任网络的概念最早由PGP的作者菲尔·齐默尔曼在PGP 2.0的使用手册中提出。 请注意在此上下文中使用了涌现一词。信任网络利用…
密钥管理(Key management)是一个中加密密钥的管理部分。它包括密钥的生成、交换、存储、使用、以及密钥更替的处理,涉及到密码学协议设计、、用户程序,以及其他相关协议。 密钥管理关注用户层面或用户与系统之间的密钥,这与不同,密钥调度通常指密码内部轮运算中内部密钥的生成和处理这一过程。 成功的密钥管理对密码系统的安全性至关重要。密钥管理在某种意义上比纯数学的密码学更加具有挑战,因为它涉及到系统策略、用户培训、组织和部门的相互作用,…
AES(Rijndael)使用一个密钥生成方案把一个短密钥扩展成各轮用于加密的子密钥。该方案的名称就叫做Rijndael密钥生成方案(Rijndael key schedule)。对于不同位数的原始密钥(128, 192, 256),加密的轮次是不相同的,但每一轮都需要与128位的密钥進行异或,而根据原始密钥生成各轮子密钥的过程就是由Rijndael密钥生成方案完成的。 公共操作(Common operations) 在描述密钥生成的流…
数字证书认证机构(,缩写为CA),也称为电子商务认证中心、电子商务认证授权机构,是负责发放和管理数字证书的权威机构,并作为电子商务交易中受信任的第三方,承担公钥体系中公钥的合法性检验的责任。 介绍 CA中心为每个使用公开密钥的用户发放一个数字证书,数字证书的作用是证明证书中列出的用户合法拥有证书中列出的公开密钥。CA机构的数字签名使得攻击者不能伪造和篡改证书。它负责产生、分配并管理所有参与网上交易的个体所需的数字证书,因此是安全电子交易…
白化()在密码学中是一种旨在增加迭代分组加密安全性的措施。 通常是在第一轮加密和最后一轮对密钥和明文进行异或操作。攻击者若不知道密钥,则无法进行第一个加密解密操作。 简介 最早使用白化的分组密码是DES-X,简单使用两个64位的密钥用于白化,而通常DES使用的密钥是56位。其旨在增强暴力破解的复杂度,不需要改变算法即增加密钥的有效长度。DES-X的发明者 Ron Rivest 命名该技术为白化。 参考资料
網站所使用的數位憑證,可見載有维基媒体基金会的名稱、簽發的数字证书认证机构、有效期及公开密钥指纹]] 公開金鑰認證(),又稱數位憑證(digital certificate)或身份憑證(identity certificate)。是用於公開金鑰基礎建設的電子檔案,用來證明公開金鑰擁有者的身份。此檔案包含了公鑰資訊、擁有者身份資訊(主體)、以及数字证书认证机构(發行者)對這份文件的數位簽章,以保證這個文件的整體內容正確無誤。擁有者憑著此檔…
在密码学领域,密钥生成是指生成密钥的过程。密钥用于机密和解密数据。生成密钥的程序或者设备叫密鑰生成器(key generator)。 软件层次的生成 现代密码学系统包括对称加密算法(例如AES)和公开密钥算法(例如:RSA、DSA和ECDSA)。对称加密算法使用一个单一的共享的密钥,保证该密钥的安全性才能保证数据的安全性。公钥算法使用公钥和私钥,公钥是能交付给任何人(往往通过数字证书的方式交付)。通訊雙方通过公钥加密数据,只有私钥的持有…
中作為的起點角色]] 在密码学和计算机安全领域,根证书(root certificate)是屬於根证书颁发机构(CA)的公钥证书,是在公開金鑰基礎建設中,信任鏈的。证书颁发机构的角色有如现实世界中的公證行,保證網路世界中電子證書持有人的身份。具體作法是透過中介證書,利用數位簽章為多個客戶签发多个不同的終端實體证书,形成一个以其根证书為顶层的樹狀結構,在此传递关系中所有下層證書都会因為根证书可被信赖而继承信任基礎。 根證書沒有上層機構再為…
在密码学中, 密钥分发中心(key distribution center, KDC)是加密系统的一部分,旨在降低交换密钥所固有的风险。 KDC往往在这样的系统中发挥作用,即一些用户可以在某些时间拥有使用特定服务的权限,其他时间则没有。 安全概述 例如,某管理员可能建立了仅某些用户可以备份到磁带的策略。 许多操作系统可以通过“系统服务”控制对磁带设备的访问。 如果该系统服务进一步做限制,当用户想要使用磁带机时,只授权给那些能够提交服务授…
Session key,中文常稱作對話鍵、會議金鑰、對談金鑰、對話金鑰或是會話密鑰,是一次性用於對談中加密用的對稱式金鑰,所有成員使用同一把金鑰來加密明文、解密密文,在此次連線結束該金鑰即無效,如需重新通訊則需要再重新進行一次金鑰的產生及交換等步驟。常見的相關用語有:內容加密金鑰(content encryption key,CEK),流量加密金鑰(traffic encryption key,TEK)或用於加密金鑰的多播密鑰(mult…
域名验证型证书(Domain-validated certificate),是一种认证申请人持有的单个域名的X.509数字证书。其通常用于传输层安全协议。 签发标准 签发域名验证型证书的认证通常通过Whois记录、DNS记录、电子邮件或网络托管帐户等手段进行。被认证者,即域名持有者,通常需要如下行为之一: 回复发送到Whois记录中载明的电子邮件地址的邮件; 回复发送到域名对应的常见的管理者邮件地址的邮件,例如admin@或postma…
临时密钥完整性协议(英文:Temporal Key Integrity Protocol,縮寫:TKIP)是一种用于IEEE 802.11无线网络标准中的替代性安全协议,由电气电子工程师学会(IEEE)802.11i任务组和Wi-Fi联盟设计,用以在不需要升级硬件的基础上替代有线等效加密(WEP)协议。由于WEP协议的薄弱造成了数据链路层安全被完全跳过,且由于已经应用的大量按照WEP要求制造的网络硬件急需更新更可靠的安全协议,在此背景下…
在密码学中,密钥大小或密钥长度是加密算法(如密码)使用的密钥中的比特数。 因为所有的算法都可能会被暴力破解法破解,所以密钥长度通常指出了一个加密算法的安全性上限(即相对于密钥长度的对数的最快已知攻击的量度)。理想情况下,密钥长度将与算法安全性的下界相一致。 推薦的密鑰長度 目前推薦的密鑰長度是:对称密钥加密使用至少128位元的密鑰長度,橢圓曲線密碼學使用至少224位元的密鑰長度,DSA和RSA非对称加密演算法使用至少2048位元的密鑰長…