知识卡片
提前分发备用根密钥应对轮换周期过长
内容
一个受信任的公共CA证书要被全球浏览器、系统、设备广泛部署和信任,往往需数年才能完成生态普及,这意味着一旦根密钥泄露,常规的”生成新密钥、重新签发、等待生态接受”这条路根本来不及应对紧急情况。应对办法是未雨绸缪——生态还信任当前根密钥时,就提前把备用根密钥材料预先分发出去,真正需要轮换时可直接切换到已广泛部署好的备用密钥,不用重跑数年部署周期。这是密钥轮换”提前布局退路”思路的具体案例。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第11章《案例分析:设计、实现和维护一个受信任的公共CA》11.4.5节(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_095.html`)
- 结论依据:原文说明公共CA证书在生态中广泛部署往往需要数年时间,如果被攻破恢复过程中轮换密钥也不能速战速决,因此"在生态系统中……部署了其他根密钥材料,这样如有必要的话我们就能替换"。
- 原始内容:由于让被信任的公共CA证书广泛地在生态(即浏览器、电视和手机)内部署往往需要数年时间,如果被攻破,恢复过程中轮换密钥……也不是能速战速决的。因此,密钥丢失或失窃的影响很大。为了防御此类危险,我们在生态系统中……部署了其他根密钥材料,这样如有必要的话我们就能替换。