身份认证并非服务于被认证方
很多人可能会惊讶地发现,数字证书的作用并非启用加密。我们的IT系统通常被设计为:只有在证书部署到位时才会启用加密(最常见的场景是使用主流桌面或移动浏览器连接网站时),但这种设计是基于证书的初始用途——对数字交易参与方的身份进行认证。
很多人可能会惊讶地发现,数字证书的作用并非启用加密。我们的IT系统通常被设计为:只有在证书部署到位时才会启用加密(最常见的场景是使用主流桌面或移动浏览器连接网站时),但这种设计是基于证书的初始用途——对数字交易参与方的身份进行认证。
这也是它们被称为证书(certificate)的原因——它们的作用就是提供证明。
这种认知混淆导致许多需要使用证书的人有时会困惑:为什么必须要使用证书?如果证书是用来认证你的身份,你可能会开始质疑它存在的意义:毕竟你清楚自己是谁,为什么要在意别人是否确认你的身份?
我会用线下身份凭证,比如护照,来类比解释这一差异。我持有一本写有我姓名、贴有我照片的护照,我为什么需要这个证件?我知道自己的名字,也知道自己长什么样。
答案很显然,这本护照不是给我自己用的,是给其他人用的。机场的海关工作人员就是最典型的例子:他们不知道我的姓名,也不认识我的长相,为了让相关系统有效运转,他们需要有能力确认我的身份。
数字证书的逻辑也是如此。你可能是世界上最诚信可靠的企业,是客户服务和IT安全领域的标杆,你不需要通过认证来确认这是你的业务,但其他方需要通过认证来确认他们确实是在和你建立连接。
大家熟悉的网页浏览器场景就是又一个例子:用户需要确认当前访问的是真正的银行网站,还是试图窃取登录凭据的钓鱼网站。实际上,任何数字连接都存在遭受中间人攻击或身份欺诈攻击的可能性,证书正是用于防范这类攻击。
如需了解更多关于证书的内容,可观看这个实用 视频 ,了解安全套接层(SSL).