知识卡片

数字签名与认证机构解决公钥信任问题

专业/工作 · 1288.m

内容

[[对称加密与公钥加密的本质差异]]留下一个漏洞:如果冒充者把自己的公钥假冒成对方(如银行)的公钥发给你,你加密后的消息实际上是发给了冒充者。解法是引入认证机构——一个可信的第三方,负责核实并维护”某个身份对应哪把公钥”的准确记录,以证书的形式把这份对应关系背书给使用者,浏览器内置一份可信认证机构名单来验证网站证书的真实性。同一套公钥体系还能反过来用于身份验证:如果加密和解密的密钥角色互换——用私钥”加密”一段内容(只有私钥持有者能做到),任何人都能用对应的公钥解密验证,这就构成了数字签名,证明这段内容确实出自私钥持有者之手,而不是被人篡改或冒充。发散:认证机构解决的其实不是数学问题而是信任的传递问题——公钥加密本身能保证”内容没被窃听”,但保证不了”我在跟谁通信”,这提醒我们,再精巧的加密算法也无法替代对身份链条本身的信任建立机制。

参考来源

《计算机科学概论》第4章《组网及因特网》