eSign.AIeSign.AI

Glosari

Apa yang Bermakna PKI dan Mengapa Ia Penting untuk Tanda Tangan Digital?

Infrastruktur Kekunci Publik adalah dasar kriptografi untuk tanda tangan digital. Ini adalah penjelasan dalam bahasa biasa.

Pasukan Penyelidikan Kepercayaan Digital eSign.AI6 min bacaan

PKI dalam 60 saat

Infrastruktur Kunci Publik (PKI) adalah sistem teknologi kriptografi, dasar kebijakan, dan proses yang memungkinkan komunikasi digital yang aman dan verifikasi tanda tangan. Ia adalah dasar yang membuat tanda tangan digital dapat dipercayai: PKI mengikat identiti penanda tangan kepada pasangan kunci kriptografi, yang disahkan oleh Pihak Berwenang Sertifikat (CA) yang dipercayai.

Pasangan kunci

Kunci pribadi menandatangani, kunci publik memverifikasi

CA

Pihak Berwenang Sertifikat menerbitkan sertifikat

X.509

Format sertifikat standar

CRL/OCSP

Mekanisme pemeriksaan pengembalian

Bagaimana PKI beroperasi untuk tanda tangan digital

Proses tanda tangan PKI melibatkan pasangan kunci, sertifikat, dan tahap verifikasi.

01

Penanda tangan (atau CA mereka) menghasilkan pasangan kunci matematik: kunci pribadi (disejajarkan rahasia) dan kunci publik (dibagikan dengan umum). Kunci-kunci ini berhubungan secara matematik — apa yang dienkripsi, yang lain dapat diuraikan.

02

Pihak Berwenang Sertifikat memverifikasi identiti penanda tangan (melalui dokumen identitas, eKYC, atau verifikasi面子面谈) dan menerbitkan sertifikat digital (format X.509) yang mengikat kunci publik kepada data identiti yang dipercayai penanda tangan.

03

Untuk menandatangani dokumen, perisian penandatanganan membuat hash dokumen, lalu mengenkripsi hash menggunakan kunci pribadi penanda tangan. Hash yang dienkripsi adalah tanda tangan digital. Ia disambungkan atau disematkan ke dalam dokumen.

04

Untuk memverifikasi, penerima menggunakan kunci publik penanda tangan (dari sertifikat) untuk menguraikan hash tanda tangan. Mereka juga menghitung hash dokumen secara mandiri. Jika kedua hash sama, tanda tangan adalah sah — dokumen belum diubah sejak ditandatangani.

Komponen sistem PKI

PKI adalah lebih daripada hanya pasangan kunci. Sebuah ekosistem PKI yang lengkap termasuk beberapa komponen yang berinteraksi.

Pihak Berkuasa Sertifikat (CA)

Entiti yang dipercayai yang mengeluarkan surat sertifikat digital. CA memverifikasi identiti pengantrag sertifikat, mengeluarkan sertifikat, memelihara direktori sertifikat yang sah, dan membatalkan sertifikat apabila ia diserang atau berakhir tempoh.

Pihak Berdaftar (RA)

Sebuah komponen pilihan yang mengurus pengesahan identiti atas nama CA. RA mengumpulkan dan memverifikasi dokumen identiti tetapi tidak mengeluarkan sertifikat secara langsung. Dalam beberapa sistem, CA melaksanakan kedua fungsi.

Pembatasan Sertifikat (CRL/OCSP)

Apabila sertifikat diserang atau tidak lagi sah, ia mesti dapat dibatalkan. Senarai Pembatasan Sertifikat (CRL) adalah senarai periodik sertifikat yang dibatalkan. OCSP (Online Certificate Status Protocol) menyediakan status pengembalian yang sebenar masa nyata. Kedua-dua di semak semasa pengesahan tanda tangan.

Rantai kepercayaan

Sertifikat dipercayai kerana ia dieluarkan oleh CA, yang dipercayai kerana ia disahkan oleh CA root atau kerangka kerja kepercayaan nasional. Rantai kepercayaan ini — CA root → CA antara → sertifikat pengguna akhir — adalah yang menjadikan tanda tangan yang berdasarkan PKI dapat disahkan oleh siapa saja.

Data pengerjaan PKI: kos, pengurusan kunci, dan prestasi

Data PKI yang konkrit untuk penilai teknologi.

Kos HSM (Modul Keselamatan Perangkat)

HSM (Modul Keselamatan Perangkat) FIPS 140-2 Level 3 ($8,000-25,000 per unit, 2-4 untuk produksi+DR), HSM di Awan (AWS KMS, Azure Key Vault): $1-3 per kunci/bulan + $0.03 per 10K operasi. eSign.AI mengurus infrastruktur HSM di dalam rumah, menghapuskan kos ini untuk pelanggan. Pemasaan PKI perusahaan biasa memerlukan 2-4 HSM (produksi + DR + staging).

Prestasi pemilihan dan pemindaan kunci

Pemindaan RSA 2048 di HSM: 50-200 ms per operasi. Pemindaan ECC P-256 di HSM: 5-30 ms. Pemindaan RSA 2048: 1-3 ms. Pemvalidan rantaian sertifikat (3 tingkat): 10-50 ms termasuk pemeriksaan CRL. Dengan kadar 100 tanda tangan/second yang diupayakan, RSA 2048 memerlukan 3-5 instansi HSM; ECC P-256 memerlukan 1.

Luas serangan PKI

Pautan yang paling lemah dalam PKI adalah pengurusan kunci, bukan kriptografi. Kegagalan umum: kunci pribadi disimpan di perisian (tidak HSM), akaun layanan berbagi dengan kunci tanda tangan, penggantian kunci yang tidak cukup, dan kekurangan pengawasan ganda untuk operasi kunci. eSign.AI memaksa penempatan kunci hanya di HSM dan keputusan beramai-ramai untuk semua operasi tanda tangan di atas nilai $100K.

PKI untuk penanda tangan perusahaan: buat sendiri vs beli vs diurus

Kerangka kerja keputusan untuk organisasi yang menilai infrastruktur PKI untuk penanda tangan.

Buat sendiri PKI anda

Menyusun PKI di dalam rumah: peralatan HSM ($8K-25K per unit, 2-4 untuk produksi+DR), perisian CA (OpenSSL adalah percuma, CA perusahaan seperti Microsoft ADCS kos $3K-15K lesen), keahlian PKI (2-3 FTE insinyur keselamatan), penilaian dan pelaporan kepatuhan berterusan. Sesuai untuk perusahaan besar dengan >100K tanda tangan/tahun dan keperluan kekuasaan data yang ketat. Tidak disarankan untuk SME — kos pemilik keseluruhan melebihi harga layanan diurus di bawah ~50K tanda tangan/tahun.

Gunakan layanan penanda tangan diurus

Layanan diurus seperti eSign.AI mengurus HSM, CA, pengeluarkan sertifikat, pengembalian, penanda masa, dan jejak audit sebagai penawaran paket. Kelebihan: tiada pengeluaran modal, tiada keperluan keahlian PKI, pelaksanaan yang lebih cepat, keterpaduan baku dengan eIDAS/ETO/ETA. Gangguan: kurang kawalan atas dasar-dasar pengurusan kunci, kemungkinan penahanan pabrikan, kos pertransaksi bagi jumlah yang tinggi. Sebagian besar perniagaan APAC memilih layanan diurus kerana kemitraan CA tempatan (Singpass, iAM Smart, PSrE) sukar untuk disalin di dalam rumah.

Campuran: pengesahan pengurusan dengan CA tempatan

Beberapa syarikat beroperasi dengan model campuran: guna perkhidmatan pengurusan untuk kebanyakan pengesahan, tetapi mempertahankan CA tempatan untuk kes penggunaan khusus (dokumen kelas dalaman, pengisytiharan kerajaan yang memerlukan CA tempatan). eSign.AI menyokong model ini melalui API-nya — organisasi boleh guna CA sendiri untuk jenis dokumen tertentu sementara menggunakan kerjasama pengurusan QTSP eSign.AI untuk yang lain.

Soalan umum tentang PKI

Infrastruktur Kekunci Publik. Ia adalah gabungan teknologi, dasar, dan proses yang membolehkan sijil digital dan tanda tangan kriptografi.

Bagaimana eSign.AI melaksanakan ini secara praktis

eSign.AI menggunakan infrastruktur PKI dengan sijil daripada CA yang disahkan di sejumlah wilayah, memastikan tanda tangan adalah boleh dipastikan kriptografi dan memenuhi keperluan undang-undang tempatan.

Pasukan membincangkan pendekatan tandatangan elektronik yang tepat untuk perniagaan

Terokai pendekatan tandatangan elektronik yang tepat untuk perniagaan anda

Berbincang dengan pasukan kami tentang keperluan tandatangan elektronik, pertimbangan pematuhan dan aliran kerja dokumen di pasaran sasaran anda.