eSign.AIeSign.AI

Thuật ngữ

PKI là gì và Tại sao nó quan trọng đối với các chữ ký số?

Hệ thống cơ sở hạ tầng công khai khóa là nền tảng số học của các chữ ký số. Dưới đây là một giải thích bằng ngôn ngữ thông thường.

Nhóm Nghiên cứu Niềm tin Số eSign.AIĐọc 6 phút

PKI trong 60 giây

Hệ thống Cơ sở Công nghệ Mã hóa Công khai (PKI) là một hệ thống các công nghệ mã hóa, chính sách và quy trình giúp đảm bảo thông tin số và xác thực chữ ký. Nó là nền tảng tạo nên sự tin tưởng đối với Chữ ký Điện tử: PKI liên kết danh tính của người ký với một cặp khóa mã hóa, được xác thực bởi một Chứng chỉ Ủy quyền (CA) tin cậy.

Cặp khóa

Khóa riêng ký, khóa công khai xác thực

CA

Chứng chỉ Ủy quyền phát hành chứng chỉ

X.509

Định dạng chứng chỉ tiêu chuẩn

CRL/OCSP

Các cơ chế kiểm tra thu hồi

Cách PKI hoạt động đối với Chữ ký Điện tử

Quy trình ký PKI bao gồm cặp khóa, chứng chỉ và bước xác thực.

01

Người ký (hoặc CA của họ) tạo ra một cặp khóa toán học: khóa riêng (giữ kín) và khóa công khai (chia sẻ công khai). Các khóa được liên kết toán học — điều gì được mã hóa bởi một khóa, thì khóa còn lại có thể giải mã.

02

CA xác thực danh tính của người ký (qua các tài liệu chứng minh danh tính, eKYC hoặc xác thực trực tiếp) và phát hành chứng chỉ số (theo định dạng X.509) liên kết khóa công khai với dữ liệu danh tính đã được xác thực của người ký.

03

Để ký tài liệu, phần mềm ký tạo ra một giá trị hash của tài liệu, sau đó mã hóa giá trị hash bằng khóa riêng của người ký. Giá trị hash mã hóa là Chữ ký Điện tử. Nó được gắn vào hoặc tích hợp vào tài liệu.

04

Để xác thực, người nhận sử dụng khóa công khai của người ký (từ chứng chỉ) để giải mã giá trị hash của chữ ký. Họ cũng tính toán giá trị hash của tài liệu một cách độc lập. Nếu hai giá trị hash trùng khớp, chữ ký là hợp lệ — tài liệu không bị thay đổi kể từ khi ký.

Các thành phần của hệ thống PKI

PKI không chỉ là cặp khóa. Một hệ sinh thái PKI hoàn chỉnh bao gồm nhiều thành phần tương tác.

Tổ chức cấp chứng chỉ (CA)

Thực thể đáng tin cậy phát hành chứng chỉ số. CA xác minh danh tính của người xin cấp chứng chỉ, phát hành chứng chỉ, duy trì danh mục chứng chỉ hợp lệ và thu hồi chứng chỉ khi chúng bị vi phạm hoặc hết hạn.

Tổ chức đăng ký (RA)

Một thành phần tùy chọn xử lý xác minh danh tính thay mặt CA. RA thu thập và xác minh các tài liệu chứng minh danh tính nhưng không phát hành chứng chỉ trực tiếp. Trong một số hệ thống, CA thực hiện cả hai chức năng.

Thu hồi chứng chỉ (CRL/OCSP)

Khi chứng chỉ bị vi phạm hoặc không còn hợp lệ, nó phải có thể thu hồi. Danh sách thu hồi chứng chỉ (CRL) là danh sách định kỳ của các chứng chỉ bị thu hồi. OCSP (Online Certificate Status Protocol) cung cấp trạng thái thu hồi thời gian thực. Cả hai đều được kiểm tra trong quá trình xác minh chữ ký.

Chuỗi niềm tin

Một chứng chỉ đáng tin cậy vì nó được phát hành bởi CA, CA đáng tin cậy vì nó được công nhận bởi CA gốc hoặc khung Vertrauenswürdige Vertrauensstelle. chuỗi niềm tin này — CA gốc → CA trung gian → chứng chỉ người dùng cuối — là điều làm cho các chữ ký dựa trên PKI có thể được xác minh bởi bất kỳ ai.

Dữ liệu thực hiện PKI: chi phí, quản lý khóa và hiệu suất

Dữ liệu PKI cụ thể cho những người đánh giá công nghệ.

Chi phí HSM (Hardware Security Module)

HSM (Hardware Security Module) cấp độ FIPS 140-2 Level 3 (đòi hỏi QES): 8.000-25.000 USD mỗi đơn vị. HSM đám mây (AWS KMS, Azure Key Vault): 1-3 USD mỗi khóa/tháng + 0,03 USD mỗi 10.000 hoạt động. eSign.AI quản lý cơ sở hạ tầng HSM trong nội bộ, loại bỏ chi phí này cho khách hàng. Một triển khai PKI doanh nghiệp tiêu chuẩn đòi hỏi 2-4 HSM (sản xuất + DR + staging).

Hiệu suất tạo khóa và ghi chữ ký

Ghi chữ ký RSA 2048 trong HSM: 50-200 ms mỗi hoạt động. Ghi chữ ký ECC P-256 trong HSM: 5-30 ms. Xác minh RSA 2048: 1-3 ms. Xác minh chuỗi chứng chỉ (3 cấp): 10-50 ms bao gồm kiểm tra CRL. Với tốc độ duy trì 100 chữ ký/giây, RSA 2048 đòi hỏi 3-5 instance HSM; ECC P-256 đòi hỏi 1.

Mặt phẳng tấn công PKI

Liên kết yếu nhất trong PKI là quản lý khóa, không phải mật mã. Các lỗi phổ biến: khóa riêng lưu trữ trong phần mềm (không phải HSM), tài khoản dịch vụ chia sẻ với khóa ghi chữ ký, không đủ thay đổi khóa và thiếu kiểm soát kép cho các hoạt động khóa. eSign.AI thực thi lưu trữ khóa chỉ trong HSM và phê duyệt đa bên cho tất cả các hoạt động ghi chữ ký trên giá trị 100K USD.

PKI cho việc ký doanh nghiệp: xây dựng vs mua vs quản lý

Khung quyết định cho các tổ chức đánh giá cơ sở hạ tầng PKI cho việc ký.

Xây dựng PKI của riêng bạn

Xây dựng PKI trong nội bộ đòi hỏi: phần cứng HSM ($8K-25K mỗi đơn vị, 2-4 cho sản xuất+DR), phần mềm CA (OpenSSL miễn phí, CA doanh nghiệp như Microsoft ADCS chi phí từ 3K-15K bản quyền), chuyên môn PKI (2-3 kỹ sư bảo mật FTE), chi phí kiểm tra và tuân thủ liên tục. Dành cho các doanh nghiệp lớn với >100K chữ ký/năm và yêu cầu chủ quyền dữ liệu chặt chẽ. Không khuyến nghị cho các doanh nghiệp vừa và nhỏ — tổng chi phí sở hữu vượt quá giá dịch vụ quản lý dưới ~50K chữ ký/năm.

Sử dụng dịch vụ ký quản lý

Dịch vụ quản lý như eSign.AI xử lý HSM, CA, phát hành chứng chỉ, thu hồi, dấu thời gian và vết theo dõi kiểm tra như một gói dịch vụ. Ưu điểm: không cần chi phí đầu tư, không cần chuyên môn PKI, triển khai nhanh hơn, tuân thủ tự động eIDAS/ETO/ETA. Nhược điểm: kiểm soát ít hơn đối với chính sách quản lý khóa, tiềm năng bị khóa vào nhà cung cấp, chi phí giao dịch theo giao dịch tại khối lượng cao. Các doanh nghiệp APAC phần lớn chọn dịch vụ quản lý vì việc tái tạo quan hệ đối tác CA địa phương (Singpass, iAM Smart, PSrE) là khó khăn để tái tạo trong nội bộ.

Hybrid: ký số quản lý với CA địa phương

Một số doanh nghiệp hoạt động theo mô hình lai: sử dụng dịch vụ quản lý cho hầu hết các trường hợp ký, nhưng duy trì CA địa phương cho các trường hợp sử dụng cụ thể (tài liệu nội bộ được phân loại, các hồ sơ gửi lên chính phủ yêu cầu CA trong nước). eSign.AI hỗ trợ mô hình này thông qua API của mình — các tổ chức có thể sử dụng CA của riêng mình cho một số loại tài liệu trong khi sử dụng đối tác QTSP quản lý của eSign.AI cho các tài liệu khác.

Câu hỏi phổ biến về PKI

Hệ thống cơ sở hạ tầng công khai khóa. Đây là sự kết hợp của công nghệ, chính sách và quy trình cho phép chứng chỉ số và chữ ký số học.

Cách mà eSign.AI áp dụng điều này trong thực tế

eSign.AI sử dụng cơ sở hạ tầng PKI với các chứng chỉ từ các CA được công nhận ở nhiều khu vực, đảm bảo rằng các chữ ký có thể được xác thực số học và đáp ứng các yêu cầu pháp lý địa phương.

Đội ngũ thảo luận cách tiếp cận chữ ký điện tử phù hợp cho doanh nghiệp

Khám phá cách tiếp cận chữ ký điện tử phù hợp cho doanh nghiệp của bạn

Trao đổi với đội ngũ của chúng tôi về yêu cầu chữ ký điện tử, các cân nhắc tuân thủ và quy trình tài liệu tại những thị trường mục tiêu của bạn.