什么是PKI?公钥基础设施(PKI)定义与指南
2021年4月8日
8月1日的万维网日提醒我们:安全、可靠的网络依赖于多数人从未接触过的技术。每一次HTTPS连接、经认证的软件下载、受保护的数字身份,都依托于在幕后运行的基础设施。
在线体验的便利与安全并非偶然实现。它们依赖于一套相互关联的技术,用于验证身份、保护敏感信息,帮助用户放心使用网站、应用程序和设备。
如果缺少这套信任基础设施,用户和组织将面临更高的数据窃取、身份冒充、软件篡改、不可信连接以及证书相关故障风险。
公钥基础设施(PKI)和数字证书可为网页浏览、在线购物、经认证的软件下载、安全电子邮件等活动提供保护。随着网络环境日趋复杂,万维网日为我们提供了一个适时的契机,让人们认识到这些看不见的技术,以及它们在持续保障数字交互可信、安全方面发挥的作用。
万维网已深度融入现代生活:覆盖工作、通信、娱乐等诸多场景。如今的用户通常默认在线交互是安全的,但往往难以理解那些为安全上网提供支撑的多层技术体系。
这一切的核心是信任。信任是用户浏览网页时获得的确定感,是对数字体验顺畅且具备完善防护的预期,它让我们不必对每一次数字交互都持怀疑态度。信任的存在感往往十分自然,但实际上,它是众多经过严谨设计的工具与技术协同运行,共同完成身份验证、敏感信息加密后形成的结果。
没有任何单一技术能够保障网络所有环节的安全。SSL/TLS、公钥基础设施(PKI)、S/MIME、代码签名、自动化证书生命周期管理(CLM)只是支撑数字信任的部分技术,此外还有访问管理、威胁检测、Web应用防护等控制措施共同发挥作用。
各项技术在保护数字身份、通信与交互方面各有分工:
这些技术共同支撑日常活动的安全开展,例如登录网上银行、购买商品、下载软件、接收经身份认证的商务电子邮件,以及访问企业应用。
每次您访问 HTTPS 网站时,SSL/TLS 证书可协助完成身份认证, 该连接可保护浏览器与服务器之间交换的信息。尽管 HTTPS 无法保证网站本身可信,但它可防止数据在传输过程中被拦截或篡改。
SSL/TLS 证书由受信任的证书颁发机构(CA)签发,这类机构会验证域名控制权,且根据证书类型根据证书类型的不同,还可能验证组织相关信息。加密与身份认证机制共同作用,可保护传输中的数据,让用户更有把握确认自己连接到的是目标网站。
数字证书依赖公钥基础设施(PKI) 建立可验证的信任链。证书颁发机构、公钥与私钥,以及受信任的根证书和中间证书协同工作,完成身份认证,并为加密和数字签名提供支撑。
公钥基础设施(PKI)为 SSL/TLS、S/MIME、代码签名及其他基于证书的安全技术提供基础,同时支撑证书的颁发、续期和吊销流程。若缺乏有效的公钥基础设施(PKI)管理,企业将面临证书过期、未知证书、证书泄露或配置错误的风险,这类问题可能导致服务中断,削弱数字信任。
万维网所处的数字生态远不止用户浏览的网站范畴。电子邮件、软件、API、联网设备及企业应用同样依赖可信身份与安全通信,其中多数场景都依赖公钥基础设施(PKI)和数字证书。
SSL/TLS 证书可提升网站安全性,而其他类型的数字证书则用于应对不同数字场景中出现的独特安全挑战。如果未对这些系统或虚拟场景做针对性安全防护,企业和个人可能面临电子邮件被拦截、软件被篡改、系统间出现未授权连接等风险。
该协议S/MIME(Secure/Multipurpose Internet Mail Extensions) 可协助保障电子邮件通信安全。这类证书由证书颁发机构(CA)签发,安装在电子邮件客户端中,S/MIME 证书可验证发件人身份,确认邮件内容未被篡改,并保护敏感内容不被未授权访问。
S/MIME 可提供一道关键防护机制防护,抵御网络领域最顽固也最危险的一类威胁:利用人类信任开展的社会工程学攻击。这类攻击包括钓鱼攻击(诱骗邮件收件人泄露敏感信息)和欺骗攻击(篡改邮件头,使邮件看起来来自可信发件人)。
Mark 证书,其中VMC可通过 BIMI验证组织使用其标识在受支持的收件箱中展示的权限,额外添加一层邮件信任信号。与强制 DMARC 配合使用时,这类证书可帮助收件人更轻松地识别经过认证的品牌邮件。
攻击者可能试图向软件或更新中植入恶意代码。因此,开发者依靠代码签名证书识别软件发布者,并验证代码在签名后是否被篡改。
代码签名证书可向软件附加数字签名,使操作系统和用户能够验证发布者身份,并确定代码在签名后是否发生过变更。因此这类证书能为用户评估所下载软件及更新的来源和完整性提供更可靠的依据。
每一张数字证书(无论是用于保护网页浏览、电子邮件还是软件)都会经历完整的生命周期,包含多个关键阶段:发现、签发、续期,部分场景下还包括吊销。所有证书最终都会到期或需要续期。到期机制会限制证书的有效时长,而吊销机制可让已泄露或错误签发的证书在预定到期时间前失效。如果通过人工方式管理这些流程,很容易出现配置错误或漏续期问题,导致网站、邮件和应用面临安全风险。
自动化证书生命周期管理(CLM)可通过降低运营开销应对这些挑战:自动化系统可持续发现证书并将其纳入完整资产清单,同时提供高效的证书签发方式,在证书到期前完成续期。随着这些流程实现自动化,证书管理会变得更主动、更可靠,为规模化管理证书搭建更稳固的框架。
随着机器身份数量不断增长,证书总量持续攀升,这种可靠性的价值愈发凸显。证书资产规模越大,人工管理的难度就越高,而自动化机制可帮助组织规模化管理数字信任。
公开可信 SSL/TLS 证书的最长有效期将从目前的 200 天缩短至 2027 年 3 月的 100 天,并进一步缩短至2029 年 3 月的 47 天,自动化管理的需求将持续增长。.
随着创新技术不断涌现,万维网的安全防护需求也在持续变化。
云服务、AI系统、联网设备、API以及机器身份,都在增加企业需要管理的数字身份与证书数量。数字证书是企业对这些身份进行认证、保护身份间通信的重要方式之一。然而,这些证书的签发与续期流程本身也可能带来风险。如果证书生命周期相关任务出现延误或管理不当,漏续证书会导致服务中断,而遭泄露或管控不力的证书则会带来额外的安全风险。
信任是技术实现规模化创新的根本基础。在信任底座(由数据加密与身份验证提供支撑)的保障下,即便证书数量持续增长、有效期不断缩短,平台与应用也能稳妥落地。正是这套机制让现代万维网及其关联服务具备足够的韧性与可扩展性,足以支撑未来的技术突破。
安全的万维网依赖多项技术协同运行:SSL/TLS 保护连接安全,公钥基础设施(PKI)构建可信身份体系,S/MIME 保护电子邮件安全,代码签名验证软件发布者身份与软件完整性,自动化证书生命周期管理(CLM)则实现大规模证书的可视化与常态化运维。万维网日也适时提醒我们,这些大多不为人所见的系统,支撑着人们日常使用的可信数字体验。
Sectigo 提供数字证书以及Sectigo Certificate Manager这一自动化 CLM 平台,帮助企业实现连接安全防护、身份认证,以及规模化的数字信任管理。
2021年4月8日
2026年7月9日
2024年8月7日
中国区服务团队