Private key signs, public key verifies
PKI sa 60 seconds
Ang Public Key Infrastructure (PKI) ay isang sistema ng teknolohiya ng kriptograpiya, mga patakaran, at proseso na nagbibigay-daan sa ligtas na digital na komunikasyon at verifikasyon ng signature. Ito ang pundasyon na gumawa ng digital signatures na mapagkakatiwala: ang PKI ay nagkakasundo ng identity ng tagapirmahan sa isang pariralang kriptograpiya, na pinatunayan ng isang may-katiwala Certificate Authority (CA).
Ang Certificate Authority ay nagbibigay ng mga sertipiko
Standard certificate format
Mga mekanismo ng pag-check ng revocation
Paano gumagana ang PKI para sa digital signatures
Ang PKI signing process ay kasama ng isang pariralang key, isang sertipiko, at isang hakbang ng verifikasyon.
Ang tagapirmahan (o ang kanilang CA) ay gumagawa ng matematikal na pariralang key: isang pribadong key (inililindong lihim) at isang pampublikong key (ipinagbabahagi nang bukas). Ang mga susi ay matematikal na konektado — kung ano ang pinag-encrypt ng isa, ang isa pa ang maaaring ma-decrypt.
Ang CA ay pinatunayan ang identity ng tagapirmahan (sa pamamagitan ng mga dokumentong pagkakakilanlan, eKYC, o personal na verifikasyon) at nagbibigay ng digital certificate (formato X.509) na nagkakasundo ng pampublikong susi sa pinatunayan na identity data ng tagapirmahan.
Upang pirmahan ang isang dokumento, gumawa ang software ng signing ng hash ng dokumento, pagkatapos ay pinag-encrypt ang hash gamit ang pribadong susi ng tagapirmahan. Ang pinag-encrypt na hash ay ang digital signature. Ito ay nakatali o nakalagay sa loob ng dokumento.
Upang verifika, gamit ng tagapagtingin ang pampublikong susi ng tagapirmahan (mula sa sertipiko) upang ma-decrypt ang signature hash. Sinasalamin din nila ang hash ng dokumento nang hiwalay. Kung ang dalawang hash ay magkapareho, ang signature ay may-katiwala — ang dokumento ay hindi nabago mula noong pirmahan.
Ang mga komponente ng sistema ng PKI
PKI ay higit pa sa mga pares ng susi lamang. Ang isang kumpletong ecosistema ng PKI ay kasama ng ilang komponenteng nakikipag-ugnayan.
Certificate Authority (CA)
Ang pinagkakatiwalaang entidad na nagbibigay ng digital na sertipiko. Ang CA ay nagpapatunay ng pagkakakilanlan ng aplikante ng sertipiko, nagbibigay ng sertipiko, pinapanatili ang isang direktoryo ng mga wastong sertipiko, at inaalis ang sertipiko kapag ito ay nadakip o natapos ang termino.
Registration Authority (RA)
Isang opsyonal na komponenteng pangangasiwa ng pagpatunay ng pagkakakilanlan sa ngalan ng CA. Ang RA ay kolekta at nagpapatunay ng mga dokumentong pagkakakilanlan ng pagkakakilanlan ng tao ngunit hindi direktang nagbibigay ng sertipiko. Sa ilang sistema, ang CA ay gumagawa ng parehong tungkulin.
Certificate revocation (CRL/OCSP)
Kapag ang isang sertipiko ay nadakip o hindi na wasto, ito ay dapat maaalis. Ang Certificate Revocation Lists (CRLs) ay mga peryodikong listahan ng mga inaalis na sertipiko. Ang OCSP (Online Certificate Status Protocol) ay nagbibigay ng estado ng revokasyon sa real-time. Parehong ito ay pinagpapatunay sa paglilitis ng pirmahan.
Trust chain
Ang sertipiko ay pinagkakatiwalaan dahil ito ay nagbibigay ng CA, na pinagkakatiwalaan dahil ito ay pinakatanggap ng isang root CA o pambansang framework ng pinagkakatiwalaan. Ang pagkakasunod-sunod ng pinagkakatiwalaan na ito — root CA → intermediate CA → sertipiko ng end-user — ang nagpapakita na ang mga pirmahan na nakabase sa PKI ay maaaring patunayan ng kahit sino.
PKI implementation data: costs, key management, and performance
Concrete PKI data for technology evaluators.
HSM (Hardware Security Module) costs
FIPS 140-2 Level 3 HSM (required for QES): $8,000-25,000 per unit. Cloud HSM (AWS KMS, Azure Key Vault): $1-3 per key/month + $0.03 per 10K operations. eSign.AI manages HSM infrastructure in-house, eliminating this cost for customers. A typical enterprise PKI deployment requires 2-4 HSMs (production + DR + staging).
Key generation and signing performance
RSA 2048 signing in HSM: 50-200 ms per operation. ECC P-256 signing in HSM: 5-30 ms. RSA 2048 verification: 1-3 ms. Certificate chain validation (3-level): 10-50 ms including CRL check. At 100 signatures/second sustained, RSA 2048 requires 3-5 HSM instances; ECC P-256 requires 1.
PKI attack surface
Ang pinakamahina sa PKI ay ang pangangasiwa ng susi, hindi ang kriptograpiya. Karaniwang mga pagkabigo: lihim na susi na inilagay sa software (hindi HSM), nakipagkumpara ang mga account ng serbisyo na may susi ng pirmahan, hindi sapat na pag-rotate ng susi, at kakulangan ng dual control para sa mga operasyon ng susi. Ang eSign.AI ay nagpapatupad ng HSM-only key storage at multi-party approval for all signing operations above $100K value.
PKI for enterprise signing: build vs buy vs managed
Framework ng desisyon para sa mga organisasyon na nag-evaluasyon ng PKI infrastructure para sa pirmahan.
Tayo ang sarili ng PKI
Ang pagtatayo ng in-house PKI ay nangangailangan ng: HSM hardware ($8K-25K bawat yunit, 2-4 para sa produksyon + DR + staging), CA software (OpenSSL ay libre, pambansang CA tulad ng Microsoft ADCS ay nagkakahalaga ng $3K-15K na lisensya), PKI expertise (2-3 FTE security engineers), patuloy na audit at compliance overhead. Angkop para sa malalaking korporasyon na may >100K na pirmahan sa taon at mahigpit na mga kinakailangan ng data sovereignty. Hindi inirerekomenda para sa SMEs — ang kabuuang halaga ng pagmamay-ari ay higit sa presyo ng pinagkakaloob na serbisyo sa ~50K na pirmahan sa taon.
Gamitin ang pinagkakaloob na serbisyo ng pirmahan
Ang pinagkakaloob na serbisyo tulad ng eSign.AI ay pangangasiwa ng HSM, CA, pagbibigay ng sertipiko, pag-aalis ng sertipiko, pagtimbang ng oras, at trail ng audit bilang isang pakete na inilalagay. Mga kalamangan: walang kapital na gasta, walang kailangan ng PKI expertise, mas mabilis na deployment, nakalagay na compliance sa eIDAS/ETO/ETA. Mga kagagawan: mas mababang kontrol sa mga patakaran ng pangangasiwa ng susi, potensyal na vendor lock-in, kada transaksyon na gasta sa mataas na bilang. Ang karamihan ng mga negosyo sa APAC ay pinili ang pinagkakaloob na serbisyo dahil ang mga lokal na CA partnership (Singpass, iAM Smart, PSrE) ay mahirap na kopyahin sa in-house.
Hybrid: pinapatakbo na pag-sign kasama ang lokal na CA
Ang ilang mga enterprise ay gumagamit ng himbreyed na modelo: gumagamit ng pinapatakbo na serbisyo para sa karamihan ng pag-sign, ngunit pinapanatili ang lokal na CA para sa mga partikular na kaso ng paggamit (pangloob na nakasangguni na dokumento, mga papeles na nangangailangan ng lokal na CA). Ang eSign.AI ay sumusuporta sa modelo na ito sa pamamagitan ng kanyang API — ang mga organisasyon ay maaaring gamitin ang sarili nilang CA para sa mga partikular na uri ng dokumento habang gumagamit ng pinapatakbo na QTSP na pakikipagkasundo ng eSign.AI para sa iba.
Karaniwang mga tanong tungkol sa PKI
Public Key Infrastructure. Ito ay ang kumbinasyon ng teknolohiya, patakaran, at proseso na nagbibigay-daan sa digital na mga sertyfiko at kriptograpiyang mga pirmahan.
Paano gamit ng eSign.AI ito sa praktis
Ang eSign.AI ay gumagamit ng PKI na imprastraktura na may mga sertyfiko mula sa akreditadong CA sa ilang mga teritoryo, upang matiyak na ang mga pirmahan ay maaaring patotohanan ng kriptograpiya at sumusunod sa lokal na legal na mga hinihingi.







