PKI и жизненный цикл сертификатов · проверено по источникам

Якорь доверия

Якорь доверия — заранее доверенные сведения о CA и его открытом ключе, с которых проверяющая сторона начинает проверку пути сертификации.

Также ищут: Trust anchor · trusted root key · trust root

Практический смысл

Почему это важно

Все подписи в пути могут быть корректны, но без подходящего локального якоря этот путь не станет доверенным для конкретного клиента.

Доказательная часть

Что подтверждено

  1. Якорь доверия входит в исходные данные проверки пути и включает доверенное имя издателя, алгоритм, открытый ключ и при необходимости ограничения.

    Граница применимости: Исходные данные проверки пути по RFC 5280.

  2. Самоподпись корневого сертификата не создаёт доверие: проверяющая сторона получает якорь через отдельную настройку или доверенный канал распространения.

    Граница применимости: Различие между самоподписью корня и настроенным доверием.

Перед спецификацией

Что проверить

  1. Зафиксируйте источник якоря.
  2. Ограничьте область доверия.
  3. Контролируйте распространение и обновление якорей.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    Recommendation for Key Management: Part 2 — Best Practices for Key Management Organizations

    National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019

    Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие