【问题标题】:Is it a bad practice to generate a certificate chain with the same private key使用相同的私钥生成证书链是一种不好的做法吗
【发布时间】:2021-08-21 15:02:38
【问题描述】:

我正在使用来自硬件安全模块的相同签名密钥生成具有根 CA、中间 CA 和叶证书的证书链。在我在网上看到的所有教程中,3 个证书总是使用不同的密钥生成的。但是,为证书链中的所有证书重复使用安全存储的私钥是否是一种不好的做法

【问题讨论】:

    标签: cryptography certificate x509


    【解决方案1】:

    这是一种不好的做法,可能会导致严重的安全问题并使 PKI 层次结构的概念无效。让我们想象一下您的私钥被泄露的场景,在这种情况下,您将不得不吊销 3 个证书,包括您的根证书颁发机构。

    一个好的做法是,

    1. 为每个实体和 CA 使用单独的密钥
    2. 让您的 root-ca 离线
    3. 使用您的中间 CA 颁发最终实体证书

    通过这种方式,如果其中一个密钥(实体)被泄露,您可以使用证书撤销列表来撤销证书。

    【讨论】:

    • 我很好奇这是否适用于私钥不可泄露的情况,即它位于 FIPS 140-3 硬件安全模块内。
    • 无论密钥的存储方式和安全性如何,这些规则都适用。并且您需要了解,当使用叶证书时,它必须有权访问 HSM。在链中的所有证书中使用相同的密钥是零意义的。您不需要那么多证书,只需创建一个。如果你能解释你想要达到的目标会更好。
    • 感谢@Crypt32 的澄清。我需要使用根 CA、中间 CA 和叶证书,因为这是我项目的基础设施所需要的,但我不确定当安全地存储在 FIPS 验证的 HSM 中时 1 个密钥是否足够。如果无论情况如何,规则都需要 3,那么我将使用 3。
    猜你喜欢
    • 2011-12-15
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-11-16
    • 1970-01-01
    • 2018-10-03
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多