Почему это важно
PKI отвечает не на абстрактный вопрос «доверять ли вообще», а на проверяемую цепочку: какой корень принят, кто выпустил сертификат, действителен ли он и подходит ли для нужного имени и назначения.
Что подтверждено
В интернет-PKI участвуют владельцы сертификатов, центры сертификации (CA), при необходимости регистрационные центры (RA), хранилища сертификатов и службы проверки отзыва. Вместе они обслуживают весь жизненный цикл сертификата.
Граница применимости: Модель интернет-PKI по RFC 5280.
PKI подтверждает связь открытого ключа с указанным владельцем и атрибутами. Решение о том, какое действие этому владельцу разрешено, приложение принимает отдельно.
Граница применимости: Различие между подтверждением владельца ключа и разрешением действий в приложении.
Что проверить
- Зафиксируйте доверенные корни и область их применения.
- Опишите правила выпуска, продления и отзыва сертификатов.
- Проверяйте цепочку, срок действия, назначение и состояние отзыва.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникGuidelines for API Protection for Cloud-Native Systems
National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026
Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.
Открыть первоисточник