`

PKI标准与格式规范

阅读更多

PKI标准可以分为第一代和第二代标准[12]。 

 

第一代PKI标准主要包括美国RSA公司的公钥加密标准(Public Key Cryptography Standards,PKCS)系列、国际电信联盟的ITU-T X.509、IETF组织的公钥基础设施X.509(Public Key Infrastructure X.509,PKIX)标准系列、无线应用协议(Wireless Application Protocol ,WAP)论坛的无线公钥基础设施(Wireless Public Key Infrastructure,WPKI)标准等。第一代PKI标准主要是基于抽象语法符号(Abstract Syntax Notation One,ASN.1)编码的,实现比较困难,这也在一定程度上影响了标准的推广。 

 

第二代PKI标准是在2001年,由微软、VeriSign和webMethods三家公司发布了XML密钥管理规范(XML Key Management Specification,XKMS),被称为第二代PKI标准。XKMS由两部分组成:XML密钥信息服务规范(XML Key Information Service Specification,X-KISS)和XML密钥注册服务规范(XML Key Registration Service Specification,X-KRSS)。X-KISS定义了包含在XML-SIG元素中的用于验证公钥信息合法性的信任服务规范;使用X-KISS规范,XML应用程序可通过网络委托可信的第三方CA处理有关认证签名、查询、验证、绑定公钥信息等服务。X-KRSS则定义了一种可通过网络接受公钥注册、撤销、恢复的服务规范;XML应用程序建立的密钥对,可通过X-KRSS规范将公钥部分及其它有关的身份信息发给可信的第三方CA注册。X-KISS和X-KRSS规范都按照XML Schema 结构化语言定义,使用简单对象访问协议(SOAP V1.1)进行通信,其服务与消息的语法定义遵循Web服务定义语言(WSDL V1.0)。目前XKMS已成为W3C的推荐标准,并已被微软、VeriSign等公司集成于他们的产品中(微软已在ASP.net中集成了XKMS,VeriSign已发布了基于Java的信任服务集成工具包TSIK)。 

 

CA中心普遍采用的规范是X.509[13]系列和PKCS系列,其中主要应用到了以下规范: 

1.X.209(1988) 

ASN.1是描述在网络上传输信息格式的标准方法。它有两部分:第一部份(ISO 8824/ITU X.208)描述信息内的数据、数据类型及序列格式,也就是数据的语法;第二部分(ISO 8825/ITU X.209)描述如何将各部分数据组成消息,也就是数据的基本编码规则。 

ASN.1原来是作为X.409的一部分而开发的,后来才独立地成为一个标准。这两个协议除了在PKI体系中被应用外,还被广泛应用于通信和计算机的其他领域。 

 

2.X.500(1993) 

X.500是一套已经被国际标准化组织(ISO)接受的目录服务系统标准,它定义了一个机构如何在全局范围内共享其名字和与之相关的对象。X.500是层次性的,其中的管理域(机构、分支、部门和工作组)可以提供这些域内的用户和资源信息。在PKI体系中,X.500被用来惟一标识一个实体,该实体可以是机构、组织、个人或一台服务器。X.500被认为是实现目录服务的最佳途径,但X.500的实现需要较大的投资,并且比其他方式速度慢;而其优势具有信息模型、多功能和开放性。

 

3.X.509(1993) 

X.509是由国际电信联盟(ITU-T)制定的数字证书标准。在X.500确保用户名称惟一性的基础上,X.509为X.500用户名称提供了通信实体的鉴别机制,并规定了实体鉴别过程中广泛适用的证书语法和数据接口。 

X.509的最初版本公布于1988年。X.509证书由用户公共密钥和用户标识符组成。此外还包括版本号、证书序列号、CA标识符、签名算法标识、签发者名称、证书有效期等信息。这一标准的最新版本是X.509 v3,它定义了包含扩展信息的数字证书。该版数字证书提供了一个扩展信息字段,用来提供更多的灵活性及特殊应用环境下所需的信息传送。 

 

4.PKCS系列标准 

PKCS是由美国RSA数据安全公司及其合作伙伴制定的一组公钥密码学标准,其中包括证书申请、证书更新、证书作废表发布、扩展证书内容以及数字签名、数字信封的格式等方面的一系列相关协议。到1999年底,PKCS已经公布了以下标准: 

PKCS#1:定义RSA公开密钥算法加密和签名机制,主要用于组织PKCS#7中所描述的数字签名和数字信封。 

PKCS#3:定义Diffie-Hellman密钥交换协议。 

PKCS#5:描述一种利用从口令派生出来的安全密钥加密字符串的方法。使用MD2或MD5 从口令中派生密钥,并采用DES-CBC模式加密。主要用于加密从一个计算机传送到另一个计算机的私人密钥,不能用于加密消息。 

PKCS#6:描述了公钥证书的标准语法,主要描述X.509证书的扩展格式。 

PKCS#7:定义一种通用的消息语法,包括数字签名和加密等用于增强的加密机制,PKCS#7与PEM兼容,所以不需其他密码操作,就可以将加密的消息转换成PEM消息。 

PKCS#8:描述私有密钥信息格式,该信息包括公开密钥算法的私有密钥以及可选的属性集等。 

PKCS#9:定义一些用于PKCS#6证书扩展、PKCS#7数字签名和PKCS#8私钥加密信息的属性类型。 

PKCS#10:描述证书请求语法。 

PKCS#11:称为Cyptoki,定义了一套独立于技术的程序设计接口,用于智能卡和PCMCIA卡之类的加密设备。 

PKCS#12:描述个人信息交换语法标准。描述了将用户公钥、私钥、证书和其他相关信息打包的语法。 

PKCS#13:椭圆曲线密码体制标准。 

PKCS#14:伪随机数生成标准。 

PKCS#15:密码令牌信息格式标准。 

 

5.OCSP在线证书状态协议 

OCSP(Online Certificate Status Protocol)[14]是IETF颁布的用于检查数字证书在某一交易时刻是否仍然有效的标准。该标准提供给PKI用户一条方便快捷的数字证书状态查询通道,使PKI体系能够更有效、更安全地在各个领域中被广泛应用。 

 

6.LDAP 轻量级目录访问协议 

LDAP规范(RFC1487)简化了笨重的X.500目录访问协议,并且在功能性、数据表示、编码和传输方面都进行了相应的修改。1997年,LDAP第3版本成为互联网标准。目前,LDAP v3已经在PKI体系中被广泛应用于证书信息发布、CRL信息发布、CA政策以及与信息发布相关的各个方面。 

 

 

 

 

 

分享到:
评论

相关推荐

    pki技术与发展

    作为信息安全基础设施的重要组成部分,PKI通过提供统一的安全认证标准和规范,为在线身份验证提供了基础支持。此外,它还包括数字证书、数字签名、密钥管理和相关的安全应用组件,共同构成了一个强大的安全保障体系...

    国家 PKI 标准(10 个)

    《国家 PKI 标准》是一系列针对公钥基础设施(Public Key Infrastructure)的国家标准,旨在规范我国在信息安全领域的公钥基础设施建设、管理和服务。这些标准涵盖了从证书状态查询、证书管理、互操作性、数字证书...

    PKI原理与技术--清华

    5. **PKCS(Public Key Cryptography Standards)**:PKCS是一系列由RSA实验室和其他行业组织制定的加密标准,包括用于公钥存储、证书请求、消息加密等的规范。例如,PKCS#7定义了如何封装和签名数据,PKCS#10则规定...

    PKI技术与应用

    - **标准化** 如IETF PKIX、SPKI Workgroup、NIST、DOT和The Open Group等组织推动了PKI的标准化进程。 - **产品与工程** 不断有新的产品和实践项目出现,如MS Outlook/Netscape Messenger的S/MIME,IE/Navigator...

    PKI技术应用及开发指南

    2. **理解并遵守PKI标准**:深入学习PKI相关的国际标准和技术文档,如X.509、PKCS系列标准等。 3. **设计合理的证书管理体系**:包括证书的申请、发放、撤销和更新流程,确保整个过程的安全性和效率。 4. **测试...

    PKI 技术与发展(了解发展状况,有助入门)

    ### PKI技术与发展 #### 一、引言 随着信息技术的迅速发展,电子商务、电子政务等网络交易业务的兴起,互联网安全问题变得日益突出。为了应对这些挑战,一系列安全协议如SSL、SET、S/MIME等得到了广泛应用。然而,...

    pki的一些关键词简介

    - **第一类PKI标准**:主要包括ITU-T X.509、RSA公司的PKCS系列标准以及IETF的X.509标准族。这些标准共同构成了PKI的基础框架和技术规范,对于推动PKI技术的发展起到了重要作用。 - **第二类PKI标准**:例如XKMS...

    PKI技术及应用开发指南

    - **PKCS和PKIX**:两者共同推动PKI标准化,PKCS提供基础组件规范,PKIX则侧重于互操作性协议。 6. **PKI产品与服务商**: - **VeriSign**:作为RSA的子公司,提供全面的PKI产品和服务,包括内部信息保护和互联网...

    PKI公钥基础和CA原理

    它是一种遵循标准的利用公钥加密技术为电子商务的开展提供安全基础平台的技术和规范。 PKI的基本概念包括: 1. 认证中心(CA):CA是PKI的核心,是PKI应用中权威的、可信任的、公正的第三方机构。它负责颁发数字...

    PKI 加密技术原理

    为了有效防范信息安全风险,多种新型的安全技术和规范不断涌现,其中公钥基础设施(Public Key Infrastructure,简称PKI)是一项至关重要的技术。 #### 一、PKI概述 PKI是一种基于公钥加密技术的信息安全架构,它...

    pki资料.zip_PKI

    8. **PKCS标准**:由RSA实验室提出的公钥加密标准,包括PKCS#7(数字签名和加密)、PKCS#12(证书和私钥的存储格式)等,为PKI的实现提供了规范。 9. **硬件安全模块(HSM)**:为了提高密钥管理的安全性,PKI系统...

    信息安全试验--pki

    - **证书格式**:采用X.509标准来规范证书的格式,确保证书的标准化和兼容性。 - **命名方式**:采用X.500标准来规范证书中的实体名称,便于识别和管理。 #### 主要组件实现 - **认证机构(CA)**:CA负责签发证书...

    PKI 公司系统介绍 天威诚信

    - **国家标准制定**:天威诚信参与了国家有关PKI/CA体系规划、建设和运营管理等方面的工作,特别是在国家标准《CA认证机构建设和运营管理规范》的编写过程中起到了关键作用。 #### 五、集团财务资金系统的安全需求 ...

    基于PKI的加密算法在电子交易中的性能比较

    公钥基础设施(PKI,Public Key Infrastructure)是现代电子商务中保障安全的重要技术,它为用户提供了一套标准和规范,利用公钥加密技术确保网上交易的安全性。PKI的核心是通过证书管理和密钥管理,实现数据的加密...

    智能卡安全规范 PKCS标准

    这些标准共同构建了一个完整且兼容的公钥基础设施(PKI)环境,为数据的安全交换提供了坚实的基础。 在实际应用中,智能卡安全规范的实施涉及到许多方面,例如: - **身份验证**:智能卡可以通过PKCS-11接口进行...

    Java Card PKI Applet:JavaCard /智能卡实现ISO7816和PKI标准-开源

    这是ISO7816和相关PKI标准的开源Java Card实现。 一个根据ISO7816规范[3]的第15部分存储PKI文件的ISO7816文件系统:私钥目录,证书目录,CA和用户证书等。下载所有文件,您可以访问:

    pkcs10 规范

    总的来说,PKCS #10规范为公钥基础设施(PKI)中的证书申请提供了一套标准流程和数据格式,确保了公钥证书的发放和验证过程的安全与可靠。而随着网络应用的广泛扩展,PKI和PKCS #10在保障网络安全、身份验证和数据...

    基于PKI的CSP设计与实现

    ### 基于PKI的CSP设计与实现 #### 1. 引言 公钥基础设施(Public Key Infrastructure,PKI)被视为保障现代信息社会安全的重要基石。它能够为各种网络应用提供加密和数字签名所需的密钥及证书管理功能,并提供认证...

Global site tag (gtag.js) - Google Analytics