Частный ключ подписывает, публичный ключ проверяет
PKI за 60 секунд
Public Key Infrastructure (PKI) — это система криптографических технологий, политик и процессов, которые позволяют безопасно передавать цифровую информацию и проверять подписи. Это основа, которая делает цифровую подпись надежной: PKI связывает идентификацию подписчика с криптографической парой ключей, проверенной доверенной сертификационной организацией (CA).
Сертификационная организация выдает сертификаты
Стандартный формат сертификата
Механизмы проверки отзыва
Как работает PKI для цифровых подписей
Процесс подписания с использованием PKI включает пару ключей, сертификат и шаг проверки.
Подписчик (или их CA) генерирует математическую пару ключей: частный ключ (сохраняется в тайне) и публичный ключ (делится公开). Ключи связаны математически — то, что encrypts one, the other can decrypt.
CA проверяет идентификацию подписчика (через документы, eKYC или личную проверку) и выдает цифровой сертификат (в формате X.509), который связывает публичный ключ с проверенными данными идентификации подписчика.
Для подписания документа подписывающее программное обеспечение создает хэш документа, затем шифрует хэш с использованием частного ключа подписчика. Зашифрованный хэш является цифровой подписью. Она прикрепляется к документу или встраивается в него.
Для проверки получатель использует публичный ключ подписчика (из сертификата) для дешифровки хэша подписи. Они также вычисляют хэш документа независимо. Если два хэша совпадают, подпись действительна — документ не был изменен с момента подписания.
Компоненты системы PKI
PKI это больше, чем просто пары ключей. Полноценная экосистема PKI включает несколько взаимодействующих компонентов.
Уполномоченная сертификационная организация (CA)
Доверенная организация, которая выдает цифровые сертификаты. CA проверяет личность заявителей на сертификаты, выдает сертификаты, поддерживает каталог действительных сертификатов и аннулирует сертификаты при их компрометации или истечении срока действия.
Регистрационная авторитетная организация (RA)
Опциональный компонент, который обрабатывает проверку личности от имени CA. RA собирает и проверяет документы, подтверждающие личность, но не выдает сертификаты напрямую. В некоторых системах CA выполняет обе функции.
Отзыв сертификата (CRL/OCSP)
При компрометации сертификата или его истечении срока действия, он должен быть отозванным. Списки отозванных сертификатов (CRL) являются периодическими списками отозванных сертификатов. OCSP (Online Certificate Status Protocol) предоставляет информацию о реальном статусе отзыва. Оба проверяются во время проверки подписи.
Цепочка доверия
Сертификат доверяется, потому что он выдается CA, которая доверяется, потому что она аккредитована корневой CA или национальной рамкой доверия. Эта цепочка доверия — корневая CA → промежуточная CA → сертификат конечного пользователя — это то, что делает подписи, основанные на PKI, проверяемыми любым лицом.
Данные о внедрении PKI: затраты, управление ключами и производительность
Конкретные данные PKI для технологических оценщиков.
Затраты на HSM (Модуль безопасности оборудования)
HSM (Модуль безопасности оборудования) уровня FIPS 140-2 3-го уровня (необходим для QES): 8 000-25 000 долларов США за единицу. Cloud HSM (AWS KMS, Azure Key Vault): 1-3 доллара США за ключ в месяц + 0,03 доллара США за 10 000 операций. eSign.AI управляет инфраструктурой HSM в-house, что исключает эту стоимость для клиентов. Типичное внедрение PKI в корпоративном масштабе требует 2-4 HSM (производство + DR + staging).
Производительность генерации ключей и подписи
Подпись RSA 2048 в HSM: 50-200 мс на операцию. Подпись ECC P-256 в HSM: 5-30 мс. Проверка RSA 2048: 1-3 мс. Валидация цепочки сертификатов (3 уровня): 10-50 мс, включая проверку CRL. При поддержании скорости 100 подписей в секунду RSA 2048 требует 3-5 инстансов HSM; ECC P-256 требует 1.
Поверхность атаки PKI
Самый слабый звено в PKI — это управление ключами, а не криптография. Частые ошибки: хранение частного ключа в программном обеспечении (не HSM), общие учетные записи служб с ключами подписи, недостаточная ротация ключей и отсутствие двойного контроля для операций с ключами. eSign.AI обеспечивает хранение ключей только в HSM и многостороннее одобрение для всех операций подписи выше 100K долларов США.
PKI для корпоративной подписи: строительство vs покупка vs управление
Критерии принятия решений для организаций, оценивающих инфраструктуру PKI для подписи.
Постройте свою собственную PKI
Создание собственной PKI требует: оборудования HSM ($8K-25K за единицу, 2-4 для производства+DR), программного обеспечения CA (OpenSSL бесплатен, корпоративная CA, например Microsoft ADCS, стоит $3K-15K за лицензию), опыта PKI (2-3 FTE инженеров по безопасности), постоянных затрат на аудит и соблюдение требований. Подходит для крупных предприятий с >100K подписей в год и строгими требованиями к суверенитету данных. Не рекомендуется для SME — общая стоимость владения превышает стоимость управляемых услуг при ~50K подписей в год.
Используйте управляемую службу подписи
Управляемые услуги, такие как eSign.AI, обрабатывают HSM, CA, выдачу сертификатов, отзыв, штамповку времени и следы аудита в виде пакетного предложения. Преимущества: нет капитальных затрат, не требуется опыта PKI, более быстрое внедрение, встроенная соответствие eIDAS/ETO/ETA. Недостатки: меньше контроля над политиками управления ключами, потенциальная привязка к поставщику, затраты на операцию при высоком объеме. Большинство предприятий APAC выбирают управляемые услуги, потому что партнерства с местными CA (Singpass, iAM Smart, PSrE) трудно воспроизвести в-house.
Гибрид: управляемая подпись с местной CA
Некоторые предприятия работают по гибридной модели: используют управляемые услуги для большинства подписей, но поддерживают местную CA для специфических случаев использования (внутренние классифицированные документы, правительственные filings, требующие национальной CA). eSign.AI поддерживает эту модель через свой API — организации могут использовать свою собственную CA для определённых типов документов, а для других использовать управляемые партнёрства QTSP eSign.AI.
Частые вопросы о PKI
Общественная ключевая инфраструктура. Это комбинация технологий, политик и процессов, которые позволяют использовать цифровые сертификаты и криптографические подписи.
Как eSign.AI применяет это на практике
eSign.AI использует инфраструктуру PKI с сертификатами от аккредитованных CA в различных юрисдикциях, обеспечивая криптографическую проверяемость подписей и соответствие местным правовым требованиям.







