+ All Categories
Home > Technology > Application digital certificate_v1

Application digital certificate_v1

Date post: 01-Jul-2015
Category:
Upload: y-yu
View: 97 times
Download: 2 times
Share this document with a friend
Description:
自然人憑證運作
35
大大 大大大大大大 大大大大大大大 大大大大大大大大 大大大大大大 大大大大大大大大大大大 大大大大大大
Transcript
Page 1: Application digital certificate_v1

大綱 電子憑證簡介 自然人憑證介紹 在電子郵件的應用 政府服務應用 結合校務行政系統的應用 簡易故障排除

Page 2: Application digital certificate_v1

什麼是電子憑證(電子證書) 簽章過的電子文件

畢業證書:畢業生姓名 校印 日期 文號 學校電子簽章(畢業生姓名 日期 文號)

自然人憑證 內政部簽給自然人的電子證書(印鑑證明) 證明此人跟一個數字(公鑰)的特殊關係

Page 3: Application digital certificate_v1

電子簽章法:目標與精神 目標

完整:防止資料在傳送過程遭篡改偽造 身分認證:確認交易對象真正身分 不可否認性:避免交易完成事後否認精神:

當事人約定 防止數位落差

必須提供人工作業和書面的服務

Page 4: Application digital certificate_v1

什麼是電子簽章 電子簽章:指依附於電子文件並與其相關連,

用以辨識及確認電子文件簽署人身分、資格及電子文件真偽者 [ 電子簽章法第二條第二項 ]

數位簽章:指將電子文件以數學演算法或其他方式運算為

一定長度之數位資料,以簽署人之私密金鑰對其加密,形成電子簽章,並得以公開金鑰加以驗證者 [ 電子簽章法第二條第三項 ]

Page 5: Application digital certificate_v1

數位簽章 BobAlice

Bob公鑰7

23

Bob私鑰

[clchen]

簽章

請假單

請假單Bob

驗章

請假單Bob

Page 6: Application digital certificate_v1

非對稱式加解密系統 Key Pair

公鑰 Public Key + 私鑰 Private Key 知道公鑰無法推出私鑰 加密

公鑰加密,能且只能用私鑰解密 備份私鑰,否則有加密資料無法解開的問題

簽章 私鑰簽章,公鑰驗章 沒有私鑰無法假造可通過公鑰驗證的簽章, x 備份

Page 7: Application digital certificate_v1

電子簽章 數位簽章應依一定之程序製作始生效力 (10) 憑證機構應製作及公布憑證實務作業基準

(11) 有效的電子簽章

由管理機構認可之憑證機構 CA, Certificate Authority

使用憑證機構簽發的公開金鑰憑證 未超過有效期限及使用範圍 經驗證記載的內容無誤

Page 8: Application digital certificate_v1

請假單

Bob

報稅

Bob

戶籍謄本

Bob

Bob

政府機關公開金鑰基礎建設〈 GPKI, Government PKI 〉

政府憑證總管理中心

行政院

研考會

憑證推行小組

內政部憑證管理中心

Page 9: Application digital certificate_v1

PKI & PMI電子化服務的基礎 PKI 公鑰憑證(身分憑證)

Public key Infrastructure 身份證書 身份證 印章 CA, RA 由政府統一負責

PMI 屬性憑證(資格憑證) Privilege Management Infrastructure 屬性證書 在職證明 在學證明 各機關需要做的是 PMI

公務員憑證 ( 準備中… )

Page 10: Application digital certificate_v1

認證 (authentication) – 我是誰? 常見機制:帳號密碼

授權 (authorization) – 我能做什麼? 常見機制:多組帳號密碼 改善機制:單一簽入 (single login)

想像成有一個大表格,註明何人能做何事 簽章 (signature) – 事情是我做的

帳號密碼無法有效簽章

認證 授權與簽章

[clchen]

Page 11: Application digital certificate_v1

IC 卡 達成讓個人安全保存私鑰之目標 IC 卡的記憶體–儲存金鑰對及相關資訊 IC 卡的 CPU– 執行金鑰對相關運算 IC 卡是個人專屬、無法讀出私鑰的電腦 IC 卡不易複製

金鑰對的使用不只是權利 ( 權力 ) 也是義務

Page 12: Application digital certificate_v1

常見的晶片卡 晶片卡

自然人憑證 (Citizen Digital Certificate) 金融卡 信用卡 健保卡 悠遊卡 自行發卡

Software Key: PGP

Page 13: Application digital certificate_v1

自然人憑證Field Value RemarkSubject Name

許凱平 unicode

Issuer Name 內政部憑證管理中心2.5.29.9 *3698 Right(idno,4)RFC822 Name

[email protected] email

Cert. SN 00A4 363A CAB7 CF06 C7C8 AC22 71EC 67A9 14

idno: Citizen’s ID Number

Page 14: Application digital certificate_v1

讀卡機

Smart Card

PC

Browser

ActiveXControl

Web Server Process

CryptoDLL

Internet

Web App

CSP

Driver

Page 15: Application digital certificate_v1

Chip & Pin Assumptions Solution Provider’s Responsibility

沒有人可以複製晶片卡 User’s Responsibility

收好自己的晶片卡,不將 PIN 跟別人講 Reasoning

我不跟別人講,別人就不知道我的 PIN 收好自己的晶片卡,不將 PIN 跟別人講就可以確保自己的安全 別人撿到我的晶片卡,不知道我的 PIN ,沒辦法假冒我 別人如果知道了我的 PIN ,沒有我的晶片卡沒辦法假冒我 如果有人有我的晶片卡,又知道我的 PIN ,就可以假冒我

Page 16: Application digital certificate_v1

Image from nist

Pin?****

1234

Plz Enter Pin in Card Reader!

1234

Image from easyatm

1234

Pin will not leak!

Nothing at all

“dummy” card reader

“smart” card reader

TEMPSET

Page 17: Application digital certificate_v1

匯入憑證 從自然人憑證晶片卡取得

插入自然人憑證 如果沒有自動匯入的話

執行 SafeSign/Certificate Registration Utility 同一張卡在同一台電腦上只要做一次

檢查安裝狀態 IE6 工具 / 網際網路選項 / 內容 / 憑證 / 個人

Page 18: Application digital certificate_v1

2x2

Key Usage Digital Signature(80) Key Encipherment, Data Encipherment(30)

Page 19: Application digital certificate_v1
Page 20: Application digital certificate_v1

3081 8902 8181 00B0 E693 6B27 3E76 BBFC 9DED 9C9D 5370 C2DD 8113 ED59 0DD0 A5A8 FFF5 8FD3 4CB1 333B 9FE2 CF61 E708 61C7 D02F 9D31 A810 2ABE 888E A76F 21CD A85B 7799 3828 1A82 8E1C 677A 8A13 6DBD 15E5 3457 F821 AD21 72BA 6FF3 ABF0 A93C CAAB 8B90 2C80 3FEF 268D 165B F641 6EA4 94FA 5C38 9A2B 6F20 E001 7187 E03D DE05 66C4 9EBD F305 2F11 6502 0301 0001

公鑰

Page 21: Application digital certificate_v1

OU = 內政部憑證管理中心O = 行政院C = TW

Issuer

Issuer

Subject序號 = 0000000111638893CN = 許凱平C = TW

O = Government Root Certification AuthorityC = TW409

6

1024

2048

Page 22: Application digital certificate_v1

在電子郵件的應用 請參考中華電信安全電子郵件介紹的講義

Outlook Express, Outlook2003, ThunderBird and Notes Mail

精簡版 Step1 取得憑證 Step2 匯入至 Outlook Express Step3 送加密信給 kphsu, kphsu. 公鑰 Step4 kphsu 簽章 kphsu. 晶片卡

Page 23: Application digital certificate_v1

工讀生

[email protected]

取得 kphsu 的公鑰

用私鑰解密驗章

kphsu公鑰7

23

kphsu 私鑰

secrete

secrete

Page 24: Application digital certificate_v1

Step1 取得連絡人的電子憑證 連線至 http://moica.nat.gov.tw/ 選擇中文版 憑證作業 / 查詢憑證簽發情形 / 輸入姓名(全名)或電子郵件位址 / 查詢

下載憑證 一個是簽章用 一個是加密用

Page 25: Application digital certificate_v1

1

2

3

4

Page 26: Application digital certificate_v1

下載憑證

Page 27: Application digital certificate_v1

匯入憑證

通訊錄搜尋 / 找到人數位識別碼 / 匯入憑證

Page 28: Application digital certificate_v1

補補補補補

Page 29: Application digital certificate_v1

沒有插入晶片卡的,可以看到寄件人,主旨,但無法閱讀內容

加密

應該是解密

Page 30: Application digital certificate_v1

插入自然人憑證晶片卡

輸入 PIN

看不到

解密

拔出晶片卡

23

kphsu 私鑰

Page 31: Application digital certificate_v1

kphsu 發信

工讀生收信

輸入 PIN 23

kphsu 私鑰

可以不用先取得kphsu的公鑰

Page 32: Application digital certificate_v1

小結論 先寄一封簽章過的信給對方 ( 工讀生 ) ( 工讀生 )對方打開你的信,驗章的過程中可以取得你的公鑰

( 工讀生 )就可以使用你的公鑰加密信件 工程師用私鑰解密

Page 33: Application digital certificate_v1

工讀生

用私鑰解密

驗章kphsu公鑰

7

23

kphsu 私鑰

secrete

secrete

用私鑰簽章

Page 34: Application digital certificate_v1
Page 35: Application digital certificate_v1

尚未取得 kphsu 公鑰卻要寄加密的信給他產生的錯誤訊息


Recommended