【问题标题】:X.509 certificate difference between S/MIME and HTTPS (LetsEncrypt)S/MIME 和 HTTPS 之间的 X.509 证书差异 (LetsEncrypt)
【发布时间】:2019-08-20 13:13:00
【问题描述】:

查看 LetsEncrypt FAQ page,他们明确表示电子邮件加密和代码签名需要不同类型的证书,因此 LetsEncrypt 不支持它们。

我的理解是 https 和 S/MIME 都需要 X.509 证书。这两种技术所需的证书有什么区别?

【问题讨论】:

  • 使用标志(即证书中的几位数据)。但是使用标志的原因,以及 Let's encrypt 不签署电子邮件 CSR 的原因是因为责任和操作控制完全不同 - 而不是技术。

标签: security https lets-encrypt smime


【解决方案1】:

除其他事项(如加密密钥)外,X.509 证书还指定了它的用途。 HTTPS 和 S/MIME 使用的 X.509 证书基本上有不同的用途。

X.509 证书的结构相当复杂。它的可能用法取决于证书中的属性和扩展,并且要求必须存在它们与特定值的特定组合。

例如,一个 S/MIME 证书需要一个 Key Usage 属性,该属性类似于 Encrypt, Verify, Wrap, Derive,一个 Key Usage 扩展 必须具有 Critical属性 设置为Yes 并在Extended Key Usage 扩展 中包含一个Usage 属性Key Encipherment (原文如此!)它应该列出目的属性Email Protection

注意 密钥使用扩展 Data Encipherment 不是必需的,因为在 S/MIME 中,数据内容由随机对称密钥加密,然后使用证书中的私钥加密。这称为混合加密,是出于性能和可扩展性的原因。

证书要求甚至延伸到证书链中,这意味着证书必须由已颁发的另一个证书签署,以便为该用途签署证书。


请注意,上面的例子可能不是 100% 正确的,因为这个主题太复杂了,我自己也没有完全理解它的每一个方面。我发现这句话很好地描述了这种情况:

我认为很多纯粹主义者宁愿让 PKI 对任何人都无用 任何实用的术语,而不是让它变得足够简单易用,但是 潜在的“缺陷”。 — 克里斯·齐曼


对我有帮助的资源:

【讨论】:

    猜你喜欢
    • 2017-03-18
    • 2014-09-16
    • 2011-09-21
    • 1970-01-01
    • 2012-07-14
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多