Цифровые сертификаты Они необходимы для безопасной цифровой связи, особенно для шифрования, аутентификации и обеспечения целостности. Эти сертификаты основаны на Инфраструктура открытых ключей (PKI) и выдаются Центры сертификации (CA). Ниже представлен обзор основных типов сертификатов и их назначения:
SSL / TLS сертификаты #
Используется для защиты связи между веб-серверами и браузерами (HTTPS). Типы:
Проверка домена (DV) #
- Подтверждает только право собственности на домен.
- Быстро и недорого.
Пример: личные сайты или блоги.
Валидация организации (OV) #
- Проверяет право собственности на домен и идентичность организации.
- Более высокий уровень доверия, используется для малого и среднего бизнеса.
Extended Validation (EV) #
- Самая строгая проверка личности и легальности.
- Показывает название компании в адресной строке (в некоторых браузерах).
Пример: сайты банковского обслуживания и электронной коммерции.
Сертификаты подстановочных знаков #
- Защитите домен и все его поддомены (например, *.example.com).
Мультидоменные сертификаты (SAN/UCC) #
- Защитите несколько полностью квалифицированных доменных имен с помощью одного сертификата.
Сертификаты подписи кода #
Используется разработчиками для цифровая подпись программного обеспечения, гарантируя, что код не был изменен или подделан после подписания.
- Стандартное подписывание кода – Проверяет издателя и обеспечивает целостность кода.
- Подпись кода EV – Добавляет более строгую проверку и помогает избегать предупреждений Windows SmartScreen.
Сертификаты электронной почты (S/MIME) #
Использовал к цифровую подпись и шифрование электронной почты сообщений.
- Гарантирует подлинность отправителя.
- Предотвращает подслушивание и подмену данных.
Пример: корпоративная электронная почта, юридические или медицинские данные.
Сертификаты клиентов #
Использовал к аутентификация клиентов (пользователей или устройств) на серверы.
- Работает как пароль пользователя, но с более надежной криптографией.
- Распространено в VPN, защищенных API, mTLS и корпоративных сетях.
Корневые и промежуточные сертификаты #
Часть цепочки доверия сертификатов:
- Корневой сертификат – Сертификат верхнего уровня, которому доверяют системы (предустановлен в ОС/браузерах).
- Промежуточный сертификат – Выдается корневым центром, используется центрами сертификации для выдачи сертификатов конечных объектов.
Эта цепь доверия позволяет браузерам проверять сертификат веб-сайта, следуя по пути к доверенному корневому сайту.
Самоподписанные сертификаты #
Создано и подписано одним и тем же лицом.
- Используется во внутренних системах или средах разработки.
- По умолчанию не является доверенным (вызывает предупреждения в браузерах).
Сравнительная таблица типов цифровых сертификатов #
| Тип сертификата | Цель | Проверка личности | Общий случай использования | Браузеры доверяют |
| ДВ SSL | Безопасные веб-сайты (базовый HTTPS) | Только домен | Блоги, персональные сайты | Да |
| ОВ SSL | Безопасные веб-сайты (проверенная организация) | Домен + Организация | Бизнес сайты | Да |
| ЕВ SSL | Безопасные веб-сайты с высоким уровнем доверия | Домен + Юридическая организация | Банки, электронная коммерция | Да |
| Подстановочный SSL-код | Защитите все поддомены | Зависит | Крупные веб-сайты с множеством поддоменов | Да |
| SAN / UCC | Защитите несколько доменов | Зависит | Многосайтовый хостинг, серверы Exchange | Да |
| Подписание кода | Подписать программное обеспечение/код | Организация или физическое лицо | Издатели программного обеспечения | Не основано на браузере |
| Подпись кода EV | Подписать код с поддержкой SmartScreen | Расширенная проверка организации | Поставщики корпоративного программного обеспечения | Не основано на браузере |
| Электронная почта S/MIME | Безопасная электронная почта (подпись/шифрование) | Электронная почта + Идентификация | Корпоративная и юридическая электронная почта | С конфигурацией |
| Аутентификация клиента | Аутентификация пользователей/устройств | Идентификация клиента | VPN, API, внутренние приложения | Не основано на браузере |
| Корневой сертификат | Якорь доверия для иерархии CA | Н/Д (предустановлено) | Доверенные центры сертификации (например, DigiCert, Let's Encrypt) | Да |
| Промежуточный сертификат | Связать корневые и конечные сертификаты | Выдано корневым центром сертификации | Выпуск, управляемый CA | Да |
| Самоподписанный сертификат | Местное/развитое использование | Нет (самостоятельно выпущен) | Разработка, внутреннее тестирование | Нет |
Диаграмма цепочки доверия #
+----------------------------+ | Доверенный корневой центр сертификации | | (Предустановлен в системах)| +-----------+-------------+ | v +---------------------------+ | Промежуточный центр сертификации (1..n) | | (Выдан корневым центром сертификации) | +-----------+-------------+ | v +---------------------------+ | Сертификат конечного объекта | | (Веб-сайт, клиент, электронная почта) | | - DV, OV, EV и т. д. | +---------------------------+ Браузеры/клиенты проверяют цепочку от листа → промежуточного → корневого элемента.
Например, при посещении https://relianoid.com:
- Браузер получает сертификат конечного объекта.
- Он проверяет, что он подписан известным промежуточным звеном.
- Затем он обеспечивает доверие промежуточному узлу через корневой центр сертификации.