Open Source Institute | CyberArmy Intelligence & Security | CyberArmy Services & Projects

[Security] Certyfikaty cyfrowe



    [Security] Certyfikaty cyfrowe [View] [Reply] [Top]
    Posted by Author Mcgiwer On 2008-04-21 02:33:44
    View and vote on the article here: Certyfikaty cyfrowe


    Certyfikaty cyfrowe

    Category
    Security
    Summary
    Dokument zawiera informacje dotyczące certyfikatów cyfrowych oraz ich użycia w różnych programach
    Body
    Certyfikat cyfrowy (znany również jako: "Cyfrowy podpis", "Certyfikat autentyczności" lub "Cyfrowe ID") może być uznawany za pewien rodzaj klucza lub hasła.
    Zawiera on prywatne dane użytkownika jak np. Nazwa, adres e-mail, cyfrową sygnaturę oraz dane wystawcy oraz takie dane jak publiczny oraz prywatny klucz szyfrujący (służące do szyfrowania zawartości certyfikatu oraz pełniące rolę sumy kontrolnej). Jak pokażę później certyfikat oferuje wyższe bezpieczeństwo (niż standardowe hasła) dla wszystkiego, co przesyła się przez Internet.

    Atuty cyfrowego podpisu

    W Internecie dosyć łatwo można się pod kogoś podszyć i w ten sposób wejść w posiadanie plików, do których nie powinno się mieć dostępu. Ten fakt stał się głównym powodem dla którego stworzono certyfikaty. Cyfrowy certyfikat potwierdza, że dana osoba lub firma jest tą za którą się podaje. Dodatkowo zabezpiecza dane przed nie autoryzowanymi podmianami podczas przesyłania przez Internet. Zabezpieczenie plików odbywa się na wiele różnych sposobów:

    Szyfrowanie:

    Szyfrowanie jest procesem, w którym text lub zawartość pliku jest zamieniana w sposób, aby uniemożliwić odczytanie zawartości przez nie powołane osoby. Proces odwrotny do szyfrowania, w którym przywraca się oryginalną zawartość pliku lub textu nazywamy odszyfrowywaniem lub de-szyfracją. Szyfrowanie używa cyfrowego certyfikatu, który szyfruje metodą kryptografii klucza (ang. key-cryptography). Każdy certyfikat ma unikalną parę kluczy (prywatna i publiczna).
    Jeżeli zaszyfrujemy wiadomość kluczem publicznym (który można udostępnić) to odszyfrować można tylko kluczem prywatnym (ma go jedynie adresat wiadomości) i vice versa.

    Autentyfikacja i Integralność

    Autentyfikacja oznacza, że osoba jest tą za którą się podaje, a integralność, że wiadomość nie została zmieniona, zanim dotarła do adresata. Sprawdzenie tego jest możliwe poprzez cyfrowy podpis.

    Powyższa sygnatura powstaje w następującym procesie (np. podczas wysyłania e-maila):

    * Nadawca pisze wiadomość
    * wiadomość jest kompresowana do tzw. wyciągu (ang. Message-Digest)
    * Wyciąg wiadoomości jest szyfrowany kluczem prywatnym lub publicznym
    * Nadawca wysyła wyciąg wiadomości do odbiorcy
    * Po otrzymaniu odbiorca odszyfrowuje wyciąg wiadomości drugim kluczem z pary
    * Odbiorca używa funkcji hashowania do dekompresji wiadomości
    * Odbiorca porównuje wyciąg wiadomości z odszyfrowanym oryginałem

    Ten sposób szyfrowania jest bardzo bezpieczny. Gdyby podczas przesyłania wyciąg wiadomości został przechwycony i/lib zmieniony, to wyciąg nie zgadzał by się z oryginałem (zaszyfrowany wyciąg wiadomości nie może zostać zmieniony, ponieważ nie będzie możliwy do odczytu). Jeżeli ktoś będzie próbował się podszyć pod nadawcę, to musiał by użyć innego klucza. Przez to klucz odbiorcy nie będzie się zgadzał i wiadomość nie będzie mogła zostać odczytana.

    Tokeny

    Tokeny są prostymi cyfrowymi certyfikatami, które przechowuje się na elektronicznym nośniku danych (np. dyski, płyty, specjalne breloczki). Jeżeli urządzenie (np. komputer) potrzebuje klucza, to wysyła zapytanie przez internet (w przypadku breloczków - radiowo) do serwera generującego tokeny. Ten odsyła tą samą drogą klucz. Takie certyfikaty również potwierdzają tożsamość, z tą różnicą (w przeciwieństwie do standardowych cyfrowych certyfikatów), że są one jednorazowe i można je używać krótki okres czasu (zazwyczaj kilka sekund do kilku minut). Jest to rozwiązanie łatwiejsze i bezpieczniejsze od pozostałych, gdyż uniemożliwia to nie powołanym osobom na użycie identycznych danych logowania). Poza tym, tak samo jak w pozostałych typach cyfrowych certyfikatów, generowany klucz jest unikalny i nie powtarzalny.

    Jednostka certyfikująca (CA)

    Jednostka certyfikująca (ang. Certification Authority lub CA) jest osobą lub firmą godną zaufania, która zajmuje się wytwarzaniem cyfrowych certyfikatów. CA zapewnia, że dane podane na certyfikacie są prawdziwe oraz że osoba, na którą wystawiony jest certyfikat jest godna zaufania. Na każdym certyfikacie są informacje o CA oraz ich sygnatura, które zapewniają, że certyfikat jest oryginalny.

    Lista kilku CA godnych zaufania:

    * VeriSign
    * BankGate CA
    * British Telecommunications
    * GlobalSign NV-SA
    * Thawte Certification

    Przetłumaczone przez: Tr Mcgiwer 07.07.2008

    This article was originally published by CyberArmy.net in the CyberArmy Library.



     
      RE: [Security] Certyfikaty cyfrowe [View] [Reply] [Top]
      Posted by Gamma Lt MDalby On 2008-04-27 01:48:17
      test
      On 2008-04-21 02:33:44, Mcgiwer wrote
      >View and vote on the article here: Certyfikaty cyfrowe<br/><br/><hr width="90%"/><center><h3> Certyfikaty cyfrowe</h3></center><table width="100%"><tr><td valign="top">Category</td><td width="100%"><center><table border="1" cellpadding="3" cellspacing="0" style="border-collapse: collapse" bordercolor="#000000" width="95%" bgcolor="#364C7D"><tr><td width="100%">Security</td></tr></table></center></td></tr><tr><td valign="top">Summary</td><td width="100%"><center><table border="1" cellpadding="3" cellspacing="0" style="border-collapse: collapse" bordercolor="#000000" width="95%" bgcolor="#364C7D"><tr><td width="100%">Dokument zawiera informacje dotycz&#261;ce certyfikat�w cyfrowych oraz ich u&#380;ycia w r�&#380;nych programach</td></tr></table></center></td></tr><tr><td valign="top">Body</td><td width="100%"><center><table border="1" cellpadding="3" cellspacing="0" style="border-collapse: collapse" bordercolor="#000000" width="95%" bgcolor="#364C7D"><tr><td width="100%">Certyfikat cyfrowy (znany r�wnie&#380; jako: "Cyfrowy podpis", "Certyfikat autentyczno&#347;ci" lub "Cyfrowe ID") mo&#380;e by&#263; uznawany za pewien rodzaj klucza lub has&#322;a.
      >Zawiera on prywatne dane u&#380;ytkownika jak np. Nazwa, adres e-mail, cyfrow&#261; sygnatur&#281; oraz dane wystawcy oraz takie dane jak publiczny oraz prywatny klucz szyfruj&#261;cy (s&#322;u&#380;&#261;ce do szyfrowania zawarto&#347;ci certyfikatu oraz pe&#322;ni&#261;ce rol&#281; sumy kontrolnej). Jak poka&#380;&#281; p�&#378;niej certyfikat oferuje wy&#380;sze bezpiecze&#324;stwo (ni&#380; standardowe has&#322;a) dla wszystkiego, co przesy&#322;a si&#281; przez Internet.
      >
      >Atuty cyfrowego podpisu
      >
      >W Internecie dosy&#263; &#322;atwo mo&#380;na si&#281; pod kogo&#347; podszy&#263; i w ten spos�b wej&#347;&#263; w posiadanie plik�w, do kt�rych nie powinno si&#281; mie&#263; dost&#281;pu. Ten fakt sta&#322; si&#281; g&#322;�wnym powodem dla kt�rego stworzono certyfikaty. Cyfrowy certyfikat potwierdza, &#380;e dana osoba lub firma jest t&#261; za kt�r&#261; si&#281; podaje. Dodatkowo zabezpiecza dane przed nie autoryzowanymi podmianami podczas przesy&#322;ania przez Internet. Zabezpieczenie plik�w odbywa si&#281; na wiele r�&#380;nych sposob�w:
      >
      >Szyfrowanie:
      >
      >Szyfrowanie jest procesem, w kt�rym text lub zawarto&#347;&#263; pliku jest zamieniana w spos�b, aby uniemo&#380;liwi&#263; odczytanie zawarto&#347;ci przez nie powo&#322;ane osoby. Proces odwrotny do szyfrowania, w kt�rym przywraca si&#281; oryginaln&#261; zawarto&#347;&#263; pliku lub textu nazywamy odszyfrowywaniem lub de-szyfracj&#261;. Szyfrowanie u&#380;ywa cyfrowego certyfikatu, kt�ry szyfruje metod&#261; kryptografii klucza (ang. key-cryptography). Ka&#380;dy certyfikat ma unikaln&#261; par&#281; kluczy (prywatna i publiczna).
      >Je&#380;eli zaszyfrujemy wiadomo&#347;&#263; kluczem publicznym (kt�ry mo&#380;na udost&#281;pni&#263;) to odszyfrowa&#263; mo&#380;na tylko kluczem prywatnym (ma go jedynie adresat wiadomo&#347;ci) i vice versa.
      >
      >Autentyfikacja i Integralno&#347;&#263;
      >
      >Autentyfikacja oznacza, &#380;e osoba jest t&#261; za kt�r&#261; si&#281; podaje, a integralno&#347;&#263;, &#380;e wiadomo&#347;&#263; nie zosta&#322;a zmieniona, zanim dotar&#322;a do adresata. Sprawdzenie tego jest mo&#380;liwe poprzez cyfrowy podpis.
      >
      >Powy&#380;sza sygnatura powstaje w nast&#281;puj&#261;cym procesie (np. podczas wysy&#322;ania e-maila):
      >
      > * Nadawca pisze wiadomo&#347;&#263;
      > * wiadomo&#347;&#263; jest kompresowana do tzw. wyci&#261;gu (ang. Message-Digest)
      > * Wyci&#261;g wiadoomo&#347;ci jest szyfrowany kluczem prywatnym lub publicznym
      > * Nadawca wysy&#322;a wyci&#261;g wiadomo&#347;ci do odbiorcy
      > * Po otrzymaniu odbiorca odszyfrowuje wyci&#261;g wiadomo&#347;ci drugim kluczem z pary
      > * Odbiorca u&#380;ywa funkcji hashowania do dekompresji wiadomo&#347;ci
      > * Odbiorca por�wnuje wyci&#261;g wiadomo&#347;ci z odszyfrowanym orygina&#322;em
      >
      >Ten spos�b szyfrowania jest bardzo bezpieczny. Gdyby podczas przesy&#322;ania wyci&#261;g wiadomo&#347;ci zosta&#322; przechwycony i/lib zmieniony, to wyci&#261;g nie zgadza&#322; by si&#281; z orygina&#322;em (zaszyfrowany wyci&#261;g wiadomo&#347;ci nie mo&#380;e zosta&#263; zmieniony, poniewa&#380; nie b&#281;dzie mo&#380;liwy do odczytu). Je&#380;eli kto&#347; b&#281;dzie pr�bowa&#322; si&#281; podszy&#263; pod nadawc&#281;, to musia&#322; by u&#380;y&#263; innego klucza. Przez to klucz odbiorcy nie b&#281;dzie si&#281; zgadza&#322; i wiadomo&#347;&#263; nie b&#281;dzie mog&#322;a zosta&#263; odczytana.
      >
      >Tokeny
      >
      >Tokeny s&#261; prostymi cyfrowymi certyfikatami, kt�re przechowuje si&#281; na elektronicznym no&#347;niku danych (np. dyski, p&#322;yty, specjalne breloczki). Je&#380;eli urz&#261;dzenie (np. komputer) potrzebuje klucza, to wysy&#322;a zapytanie przez internet (w przypadku breloczk�w - radiowo) do serwera generuj&#261;cego tokeny. Ten odsy&#322;a t&#261; sam&#261; drog&#261; klucz. Takie certyfikaty r�wnie&#380; potwierdzaj&#261; to&#380;samo&#347;&#263;, z t&#261; r�&#380;nic&#261; (w przeciwie&#324;stwie do standardowych cyfrowych certyfikat�w), &#380;e s&#261; one jednorazowe i mo&#380;na je u&#380;ywa&#263; kr�tki okres czasu (zazwyczaj kilka sekund do kilku minut). Jest to rozwi&#261;zanie &#322;atwiejsze i bezpieczniejsze od pozosta&#322;ych, gdy&#380; uniemo&#380;liwia to nie powo&#322;anym osobom na u&#380;ycie identycznych danych logowania). Poza tym, tak samo jak w pozosta&#322;ych typach cyfrowych certyfikat�w, generowany klucz jest unikalny i nie powtarzalny.
      >
      >Jednostka certyfikuj&#261;ca (CA)
      >
      >Jednostka certyfikuj&#261;ca (ang. Certification Authority lub CA) jest osob&#261; lub firm&#261; godn&#261; zaufania, kt�ra zajmuje si&#281; wytwarzaniem cyfrowych certyfikat�w. CA zapewnia, &#380;e dane podane na certyfikacie s&#261; prawdziwe oraz &#380;e osoba, na kt�r&#261; wystawiony jest certyfikat jest godna zaufania. Na ka&#380;dym certyfikacie s&#261; informacje o CA oraz ich sygnatura, kt�re zapewniaj&#261;, &#380;e certyfikat jest oryginalny.
      >
      >Lista kilku CA godnych zaufania:
      >
      >* VeriSign
      >* BankGate CA
      >* British Telecommunications
      >* GlobalSign NV-SA
      >* Thawte Certification
      >
      >Przet&#322;umaczone przez: Tr Mcgiwer 07.07.2008
      >
      >This article was originally published by CyberArmy.net in the CyberArmy Library.</td></tr></table></center></td></tr></table><br/><br/>
       


CyberArmy::Forum v0.6
Generated In 0.00632 seconds


About Us | Privacy Policy | Mission Statement | Help