【发布时间】:2021-08-21 15:02:38
【问题描述】:
我正在使用来自硬件安全模块的相同签名密钥生成具有根 CA、中间 CA 和叶证书的证书链。在我在网上看到的所有教程中,3 个证书总是使用不同的密钥生成的。但是,为证书链中的所有证书重复使用安全存储的私钥是否是一种不好的做法?
【问题讨论】:
标签: cryptography certificate x509
我正在使用来自硬件安全模块的相同签名密钥生成具有根 CA、中间 CA 和叶证书的证书链。在我在网上看到的所有教程中,3 个证书总是使用不同的密钥生成的。但是,为证书链中的所有证书重复使用安全存储的私钥是否是一种不好的做法?
【问题讨论】:
标签: cryptography certificate x509
这是一种不好的做法,可能会导致严重的安全问题并使 PKI 层次结构的概念无效。让我们想象一下您的私钥被泄露的场景,在这种情况下,您将不得不吊销 3 个证书,包括您的根证书颁发机构。
一个好的做法是,
通过这种方式,如果其中一个密钥(实体)被泄露,您可以使用证书撤销列表来撤销证书。
【讨论】: