数字证书担保了什么
数字证书就是一份由权威机构签发的"电子担保书":它把一个网站(或个人、公司)的名字和它的公钥绑在一起,再由签发机构签名作证——"这把公钥确实是这家的"。这里的签名不是图片印章,而是一段能用数学办法验真伪的数据。
你打开网上银行时,浏览器就在背后核对这张担保书:是谁签发的、这家签发机构信不信得过、证书上的名字和网址对不对得上、有没有过期——几项都对上了,地址栏才显示安全连接;对不上,就弹出那个你可能见过的证书警告。
数字证书要把几件事接起来
- 01主体
域名或其他身份信息
- 02公钥
与该主体关联的公开钥匙
- 03验证
签名、有效期与连接中的证明
各项共同帮助理解,不表示必然顺序或互斥关系。
证书中主要看什么
以常见网站证书为例:
- 对应谁:证书适用的域名或主体信息。
- 用哪把钥匙:与主体关联的公钥;相应私钥不能随证书公开。
- 谁确认、何时有效:签发关系、签名和有效期等验证信息。
浏览器怎样决定是否接受
浏览器按自身信任规则检查签发关系是否可信、证书是否适用于当前域名、是否在有效期内等;连接过程中,对方还要证明具备相应私钥能力。
因此,把别人的证书复制到自己页面上展示,并不等于完成了安全连接。凭据的内容和实际持有钥匙的能力要相互对应。
证书警告与网站信誉是两种判断
网站忘记更新证书、证书名称不匹配,都可能使校验失败;不能据此断定必然发生攻击,也不应把警告当作无意义的装饰。
反过来,合格证书也不能证明商家承诺真实。一个经营不诚信的网站仍可能为自己控制的域名获得证书,连接验证和业务评价必须分开。