Управління цифровими сертифікатами

Управління повним циклом X.509-сертифікатів відкритого ключа — від видачі центром сертифікації (CA) до поновлення, відкликання та заміни — для забезпечення довіреного TLS, підпису коду та шифрування електронної пошти.

Постквантова PKI — активна область досліджень: поточні алгоритми RSA та ECDSA вразливі до алгоритму Шора. NIST стандартизував ML-KEM (Kyber) та ML-DSA (Dilithium) як постквантові замінники.

        graph LR
  Center["Управління цифровими сертифікатами"]:::main
  Rel_digital_signatures["digital-signatures"]:::related -.-> Center
  click Rel_digital_signatures "/terms/digital-signatures"
  Rel_digital_asset_security["digital-asset-security"]:::related -.-> Center
  click Rel_digital_asset_security "/terms/digital-asset-security"
  Rel_digital_forensics["digital-forensics"]:::related -.-> Center
  click Rel_digital_forensics "/terms/digital-forensics"
  classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
  classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
  classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
  classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
  linkStyle default stroke:#4b5563,stroke-width:2px;

      

🧒 Простими словами

Цифровий сертифікат — це як офіційне посвідчення особи для веб-сайту. Коли ваш браузер відвідує банківський сайт, він перевіряє посвідчення банку, щоб переконатися, що це справжній банк, а не самозванець. Це посвідчення видається довіреною організацією (центром сертифікації) та має термін дії. Якщо посвідчення банку вкрадуть, його необхідно негайно анулювати (відкликати). Управління всіма цими посвідченнями — видача, поновлення та анулювання — і є управлінням цифровими сертифікатами.

🤓 Expert Deep Dive

Структура X.509 v3: Сертифікат містить: Subject (ідентичність), Issuer (CA), відкритий ключ, термін дії, Subject Alternative Names (SANs), розширення Key Usage та підпис CA. Протокол ACME (RFC 8555): Let's Encrypt популяризував автоматизоване управління за стандартом ACME. Клієнт (наприклад, Certbot) отримує виклик від сервера ACME (наприклад, розміщення файлу за /.well-known/acme-challenge/). Це забезпечує 90-денні короткострокові сертифікати з автоматичним поновленням. Прозорість сертифікатів (CT, RFC 9162): Браузери вимагають Signed Certificate Timestamps (SCT), що підтверджують наявність сертифіката в принаймні двох CT-журналах. Це дозволяє власникам доменів відстежувати несанкціоновану видачу сертифікатів.

❓ Часті питання

What is the difference between DV, OV, and EV certificates?

DV (Domain Validation) only confirms you control the domain. OV (Organization Validation) verifies the legal business. EV (Extended Validation) requires the most rigorous identity checks. All three provide the same encryption strength — the difference is only in how much identity verification was performed.

Why do Let's Encrypt certificates expire after 90 days?

Short-lived certificates reduce the damage window if a private key is compromised. If a key leaks on a 90-day cert, the attacker has at most 90 days to exploit it before the cert expires naturally.

Does revoking a certificate instantly make it invalid?

Not always. Browsers cache OCSP responses and CRLs. A revoked certificate may still be accepted by clients until the cached response expires, which is why short-lived certificates are considered more effective.

📚 Джерела