【问题标题】:Pkcs11 x509 chain verificationpkcs11 x509链验证
【发布时间】:2016-01-31 12:05:10
【问题描述】:

我目前正在使用 HSM 实施安全通道设置。 该协议是专有的,但使用标准加密机制 (rsa sha)

在安全通道设置中,我们会收到一堆证书,最后一个 远程设备个人证书。 这个链必须用高级语言验证,没问题。 但我找不到任何示例如何使用 pkcs11 接口完成此操作。 我的印象是pkcs11中没有没有证书链验证方法? 我必须剖析每个证书并使用基本 pkcs11 计算签名吗 职能?这不是很安全,您可能希望将整个堆栈传递给 HSM,它会报告:OK 或 NOT。在 OK 的情况下(在我们的例子中)设备证书的公钥可用于加密随机通道密钥等。

所以问题是,这通常是如何使用 pkcs11 完成的?

【问题讨论】:

    标签: x509 verify pkcs#11 hsm


    【解决方案1】:

    X.509 证书链验证是高级操作,在相当低级的 PKCS#11 API 中不直接支持(证书签名请求生成、证书颁发等也是如此)。为此,您将需要使用其他一些通用加密库,例如 OpenSSL。

    【讨论】:

    • 据我现在所见,在 HSM 中终止的端到端安全性是不可能的。如果服务器软件(使用 hsm)受到攻击,则可能会与恶意远程方创建安全通道。
    • @RobF 这对于 PKCS#11 是不可能的,但大多数 HSM 供应商允许您在 HSM 中运行任意代码,因此您可以修改服务器软件以在设备提供的安全环境中执行.当然,在这种情况下,您仍然需要非常信任您的 HSM 供应商。
    猜你喜欢
    • 2013-01-28
    • 1970-01-01
    • 1970-01-01
    • 2011-11-11
    • 2012-09-28
    • 1970-01-01
    • 2011-04-06
    • 2018-03-24
    • 2018-07-16
    相关资源
    最近更新 更多