Hogyan működik a digitális aláírás?
A digitális aláírás az adat eredetét és sértetlenségét igazolhatja. Nézd meg, hogyan kapcsolódik a hash, a privát kulcs és a publikus kulcs egymáshoz.
Röviden
Digitális aláírásnál a signer a privát kulcsával hoz létre ellenőrizhető aláírást az üzenethez kapcsolódó adatokból. A fogadó a publikus kulccsal ellenőrizheti, hogy az aláírás érvényes-e és az aláírt tartalom nem változott-e.
Az aláírás folyamata
A valós aláírási sémák nem egyszerűen „titkosítják a hash-t privát kulccsal”; ezt a leegyszerűsítést sok régi magyarázat használja, de a modern aláírási algoritmusok ennél pontosabban definiált matematikai konstrukciók. A lényeg: a privát kulcs nélkül ne lehessen érvényes aláírást hamisítani.
Üzenet
→
Hash / aláírási algoritmus
→
Privát kulcs
→
Digitális aláírás
→
Publikus kulcsos ellenőrzés
Aláírás és ellenőrzés két külön művelet
01
Üzenet
hash
02
Privát kulcs
aláírás
03
Publikus kulcs
ellenőrzés
Mit bizonyít és mit nem?
Érvényes aláírás azt mutatja, hogy az adott publikus kulcshoz tartozó privát kulccsal készült, és a hitelesített tartalom nem változott. Azt azonban külön rendszernek kell összekötnie, hogy az adott publikus kulcs ténylegesen mely személyhez vagy szervezethez tartozik. Erre szolgálhat tanúsítványi infrastruktúra vagy más bizalmi modell.
Hol használunk digitális aláírást?
- TLS-tanúsítványok és kézfogási üzenetek hitelesítésében.
- Szoftvercsomagok és frissítések eredetének ellenőrzésében.
- Dokumentumok és tranzakciók hitelesítésében.
- Git commitok vagy kiadások aláírásában.
Aláírás vagy MAC?
A MAC (message authentication code) közös titkos kulcsra épül, ezért minden kulcsbirtokos képes érvényes MAC-et készíteni. Digitális aláírásnál viszont a privát kulcs csak az aláírónál maradhat, miközben az ellenőrző kulcs nyilvános lehet. Ez eltérő bizalmi modellt ad.
Gyakori kérdések
A digitális aláírás titkosítja az üzenetet?
Nem feltétlenül. Az aláírás célja elsősorban a hitelesség és sértetlenség. Ha titkosság is kell, külön titkosítási mechanizmus szükséges.
Források és szabványok
Biztonsági témánál az elsődleges szabvány és a karbantartott szakmai útmutató fontosabb, mint egy véletlen implementációs példa. Az alábbi forrásokból érdemes továbbmenni.
Kapcsolódó ByBence