- PVSM.RU - https://www.pvsm.ru -
По оценке независимой исследовательской и консалтинговой компании Frost & Sullivan, TLS-сертификаты от GlobalSign обеспечивают максимально надёжное шифрование [1]. В том числе за это GlobalSign получила в сентябре 2022 года награду 2022 Global Competitive Strategy Leadership Award [2].
Но возникает вопрос, чем же отличается шифрование в разных сертификатах? В частности, какие алгоритмы используются для криптографической подписи?
Как известно, цифровой сертификат удостоверяет принадлежность открытого ключа названному субъекту и указывает на ожидаемые способы использования этого ключа. Это позволяет другим полагаться на подписи, сделанные с помощью закрытого ключа, который соответствует сертифицированному открытому ключу.
Сертификат TLS — это цифровой сертификат, соответствующий стандарту X.509, который предъявляется в процессе использования криптографического протокола TLS. В свою очередь, X.509 — это общий стандарт, описывающий структуру сертификата, как показано на иллюстрации [3]:

В структуре сертификата не задаётся конкретный алгоритм шифрования для подписи сертфиката, а также алгоритм открытого ключа. То есть эти алгоритмы могут быть разными.
Последняя версия протокола TLS 1.3 описана в спецификациях RFC 8446 [4], принятых в августе 2018 года. Они базируются на старом стандарте TLS 1.2, но с рядом важных усовершенствований, которые предусматривают более сильное шифрование.
Главные новшества TLS 1.3 [5] по части криптографии:
Как видим, изменения в стандарте TLS 1.3 укрепляют криптографическую защиту на всех этапах, в том числе для цифровой подписи. В частности, вводятся две новых схемы цифровой подписи Ed25519 [13] и Ed448 [17], обе на базе стандарта ErDSA. Первая использует шифры SHA-512 (SHA-2) и Curve25519, а вторая — шифры SHAKE256 and Curve448, согласно новому стандарту RFC 8032 [18].
Характерно, что большинство новых стандартов современной криптографии построено на эллиптических кривых Эдвардса [19]. Например, по стандарту цифровой подписи EdDSA [20] открытый ключ представляет собой по сути точку на кривой, а подпись — это точка + целое число. Генерация закрытого ключа включает выбор уникальной эллиптической кривой и ряд математических операций над ней.

Схема ErDSA была впервые опубликована в 2011 году, но с тех пор признана как наиболее надёжный алгоритм на эллиптических кривых для генерации закрытых ключей и цифровой подписи.
В целом, принятие стандарта TLS 1.3 стало серьёзным шагом по усилению всех криптографических примитивов, которые используются в шифровании интернет-трафика, в том числе для генерации цифровых подписей (сертификатов).
Таким образом, TLS-сертификаты действительно могут различаться по стойкости криптографии, в зависимости от того, какие криптографические алгоритмы используются для генерации открытого, закрытого ключа и цифровой подписи, то есть самого сертификата.
В сентябре 20022 года компания GlobalSign была удостоена награды [2] 2022 Global Competitive Strategy Leadership Award от Frost & Sullivan за «внедрение широкого спектра технологий безопасности инфраструктуры открытых ключей (PKI) и управления цифровыми идентификационными данными».
GlobalSign является старейшим из ныне действующих удостоверяющих центров — 25 лет на рынке [21]. По оценке Frost & Sullivan, он занимает четвёртое место по количеству выдаваемых TLS-сертификатов (доля 8,9% в 2021 году). В среднем за прошлый год компания выдавала по два миллиона сертификатов в месяц.
GlobalSign предоставляет множество продуктов и услуг в области PKI, таких как платформа по управлению PKI [22], облачный сервис цифровой подписи
Digital Signing Service [23], шлюз автоматической регистрации Auto Enrollment Gateway [24], который автоматизирует выдачу и обслуживание сертификатов любых типов, в том числе вход в систему с помощью смарт-карт, электронные подписи в документах Microsoft Office, подпись кода, [25], SSL/TLS [26], аутентификация [27]пользователей, аутентификация устройств, мобильная аутентификация и т. д.
Автор: GlobalSign_admin
Источник [28]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/shifrovanie/379187
Ссылки в тексте:
[1] максимально надёжное шифрование: https://www.globalsign.com/en/blog/globalsign-win-award#:~:text=strongest%20encryption%20and%20value%2Dadd%20features%20to%20our%20customers
[2] 2022 Global Competitive Strategy Leadership Award: https://www.frost.com/news/frost-sullivan-recognizes-globalsign-with-the-2022-global-competitive-strategy-leadership-award-in-the-holistic-tls-certificate-market/
[3] иллюстрации: https://ru.wikipedia.org/wiki/X.509#/media/%D0%A4%D0%B0%D0%B9%D0%BB:%D0%A1%D1%82%D1%80%D1%83%D0%BA%D1%82%D1%83%D1%80%D0%B0_%D1%81%D0%B5%D1%80%D1%82%D0%B8%D1%84%D0%B8%D0%BA%D0%B0%D1%82%D0%B0_X.509.png
[4] RFC 8446: https://datatracker.ietf.org/doc/html/rfc8446
[5] Главные новшества TLS 1.3: https://tls.dxdt.ru/tls.html
[6] HKDF: https://en.wikipedia.org/wiki/HKDF
[7] 1-RTT: https://en.wikipedia.org/wiki/Round-trip_delay_time
[8] Совершенная прямая секретность: https://ru.wikipedia.org/wiki/Perfect_forward_secrecy
[9] AEAD: https://en.wikipedia.org/wiki/Authenticated_encryption
[10] DHE: https://en.wikipedia.org/wiki/Diffie%E2%80%93Hellman_key_exchange
[11] ChaCha20: https://en.wikipedia.org/wiki/ChaCha20
[12] Poly1305: https://en.wikipedia.org/wiki/Poly1305
[13] Ed25519: https://en.wikipedia.org/wiki/EdDSA#Ed25519
[14] x25519: https://en.wikipedia.org/wiki/X25519
[15] x448: https://en.wikipedia.org/wiki/X448
[16] OCSP: https://en.wikipedia.org/wiki/Online_Certificate_Status_Protocol
[17] Ed448: https://en.wikipedia.org/wiki/EdDSA#Ed448
[18] RFC 8032: https://datatracker.ietf.org/doc/html/rfc8032
[19] эллиптических кривых Эдвардса: https://en.wikipedia.org/wiki/Elliptic_curve
[20] EdDSA: https://en.wikipedia.org/wiki/EdDSA
[21] 25 лет на рынке: https://habr.com/ru/company/globalsign/news/t/594847/
[22] платформа по управлению PKI: https://www.globalsign.com/ru-ru/managed-pki
[23] Digital Signing Service: https://www.globalsign.com/ru-ru/digital-signatures#DSS
[24] Auto Enrollment Gateway: https://www.globalsign.com/ru-ru/auto-enrollment-gateway
[25] подпись кода,: https://www.globalsign.com/ru-ru/code-signing-certificate
[26] SSL/TLS: https://www.globalsign.com/ru-ru/managed-ssl
[27] аутентификация : https://www.globalsign.com/ru-ru/authentication
[28] Источник: https://habr.com/ru/post/689984/?utm_source=habrahabr&utm_medium=rss&utm_campaign=689984
Нажмите здесь для печати.