Zarządzanie Certyfikatami Cyfrowymi
Zarządzanie pełnym cyklem życia certyfikatów X.509 — od wystawienia przez Urząd Certyfikacji (CA) po odnowienie, unieważnienie i wymianę — w celu zapewnienia zaufanego TLS, podpisu kodu i szyfrowania poczty e-mail.
Forum CA/Browser stopniowo skraca maksymalny okres ważności certyfikatów (propozycja 47 dni), co czyni automatyzację przez ACME niezbędną.
graph LR
Center["Zarządzanie Certyfikatami Cyfrowymi"]:::main
Rel_digital_signatures["digital-signatures"]:::related -.-> Center
click Rel_digital_signatures "/terms/digital-signatures"
Rel_digital_asset_security["digital-asset-security"]:::related -.-> Center
click Rel_digital_asset_security "/terms/digital-asset-security"
Rel_digital_forensics["digital-forensics"]:::related -.-> Center
click Rel_digital_forensics "/terms/digital-forensics"
classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
linkStyle default stroke:#4b5563,stroke-width:2px;
🧒 Wyjaśnij jak 5-latkowi
Certyfikat cyfrowy jest jak dowód osobisty dla strony internetowej. Gdy przeglądarka odwiedza stronę banku, sprawdza jego dowód, żeby potwierdzić, że to prawdziwy bank, a nie oszust. Dowód wystawia zaufana organizacja (Urząd Certyfikacji) i ma datę ważności. Jeśli zostanie skradziony, musi być natychmiast unieważniony. Zarządzanie wszystkimi tymi dowodami — wystawianie, odnawianie i unieważnianie — to właśnie zarządzanie certyfikatami cyfrowymi.
🤓 Expert Deep Dive
Struktura X.509 v3: Subject, Issuer, klucz publiczny, okres ważności, SANs i podpis CA. ACME (RFC 8555): automatyzuje walidację domeny i wystawianie certyfikatów. Certificate Transparency (RFC 9162): przeglądarki wymagają SCT potwierdzających wpis w co najmniej 2 logach CT. Post-kwantowa PKI: RSA i ECDSA są podatne na algorytm Shora; NIST znormalizował ML-KEM i ML-DSA. Unieważnienie OCSP nie jest natychmiastowe ze względu na cache.
❓ Częste pytania
What is the difference between DV, OV, and EV certificates?
DV (Domain Validation) only confirms you control the domain. OV (Organization Validation) verifies the legal business. EV (Extended Validation) requires the most rigorous identity checks. All three provide the same encryption strength — the difference is only in how much identity verification was performed.
Why do Let's Encrypt certificates expire after 90 days?
Short-lived certificates reduce the damage window if a private key is compromised. If a key leaks on a 90-day cert, the attacker has at most 90 days to exploit it before the cert expires naturally.
Does revoking a certificate instantly make it invalid?
Not always. Browsers cache OCSP responses and CRLs. A revoked certificate may still be accepted by clients until the cached response expires, which is why short-lived certificates are considered more effective.