数字证书互信互认技术探讨
2012-08-06张博朱璇高炽扬
网络安全技术与应用 2012年9期
张博 朱璇 高炽扬
中国软件评测中心电子认证实验室 北京 100048
0 引言
一般情况下,在一个应用系统中仅会使用一家CA颁发的数字证书。如果一个用户在多个或者多种应用系统中使用数字证书的话,那么该用户会有很多的数字证书。这就会给用户带来很多的麻烦,光是要记住在哪个应用系统中用哪个数字证书都会让某些人感到头痛,就更不用说能否及时发现某个数字证书丢失的问题了。
1 数字证书互信互认技术
解决证书互信互认问题主要有四种方式,下面分别对它们的优缺点进行分析。
1.1 基于根的互信互认技术
基于根(Root)的互信互认技术采用根CA模式(也叫做分级结构CA模式)来实现证书的互信互认,其特点是所有的用户都信任同一个根CA。在进行网上交易双方的身份认证时,交易双方互相提供自己的证书和数字签名,由CA来对证书进行有效性和真实性的认证。若一个持有由CA3颁发的证书2的用户甲要与由CA2颁发的证书4的用户乙进行安全通信,那么他们只要信任为这两家CA同时签名的根CA即可,如图1所示。
根CA模式由于其简单的结构和单向的可信任关系,具有4个优点:
(1) 根CA模式系统易于升级和增加新的认证域用户,因为只需要根CA与该认证域的CA建立信任关系。

图1 基于根CA模式示意图
(2) 证书路径由于其单向性,容易扩展,可生成从用户证书到可信任点的简单的、明确的路径。
(3) 证书路径相对较短。最长的路径等于树的深度加一:每个从属CA的证书路径加上用户的证书路径。……
登录APP查看全文
