知识卡片

证书信任链解决公钥传输的信任根问题

普通读书笔记卡

内容

非对称加密无法解决公钥传输的可信问题——中间人可在传输途中替换公钥(中间人攻击)。解法不是加密公钥本身,而是引入第三方CA为公钥背书:CA用私钥为服务器公钥签发证书,验证时用CA公钥核验。但如何信任CA公钥?答案是让上级CA签发,层层回溯直到系统内置的Root CA,最终无条件信任它。发散:本质是把身份验证问题转化为收敛到一个大家愿意信任的根。

参考来源

- 位置:第5章《网络》5.4.7节「根证书与CA信任链」(源文件:_epub-src/text/part0020.html) - 结论依据:原文明确说明证书信任链层层验证——服务器证书由CA2验证,CA2证书由CA1验证,CA1证书由CA0验证,而CA0(Root CA)只能无条件信任,因为操作系统和浏览器出厂时已内置这些机构的Root证书,直接支持卡片对信任链层层回溯到操作系统内置Root CA、最终无条件信任的论述。 - 原始内容:"客户端要验证服务器的合法性,需要拿着服务器的证书C3,到CA2处去验证……而CA0呢,只能无条件信任。怎么做到无条件信任呢?Root CA机构都是一些世界上公认的机构,在用户的操作系统、浏览器发布的时候,里面就已经嵌入了这些机构的Root证书。"