Sözlük · Güncellendi
Açık anahtar altyapısı (PKI)
PKI (açık anahtar altyapısı), açık anahtarları gerçek kimliklere bağlayan sertifika otoriteleri, dijital sertifikalar ve anahtar çiftlerinden oluşan sistemdir.
Açık anahtar altyapısı ne demek?
PKI (public key infrastructure), Türkçesiyle açık anahtar altyapısı; sertifika otoritelerinin, dijital sertifikaların, kriptografik anahtar çiftlerinin, politikaların ve yazılımların birleşimidir ve kişilerin ve sistemlerin belirli bir açık anahtarın gerçekten belirli bir kişiye, kuruluşa veya cihaza ait olduğuna güvenmesini sağlar. HTTPS kilit simgesinin, güvenli e-postanın ve sertifika tabanlı dijital imzaların arkasındaki altyapıdır.
Açık anahtarlı kriptografi her katılımcıya matematiksel olarak bağlantılı iki anahtar verir. Özel anahtar gizli tutulur ve imzalamak için kullanılır; açık anahtar paylaşılır ve doğrulamak için kullanılır. Zayıf nokta kimliktir: herkes bir anahtar çifti üretip kendini herhangi biri olarak tanıtabilir. PKI bu sorunu, güvenilir bir sertifika otoritesinin (CA) başvuranın kimliğini kontrol etmesi ve ardından açık anahtarı bir isme bağlayan imzalı bir beyan olan dijital sertifikayı düzenlemesiyle çözer.
Güven zincirler hâlinde akar. Yazılımınız bir dizi güvenilir kök sertifikayla gelir; kökler ara CA sertifikalarını, onlar da son kullanıcı sertifikalarını imzalar. Bir PDF okuyucu dijital imzayı doğrularken bu zinciri güvenilir bir köke kadar izler, hiçbir sertifikanın süresinin dolmadığını kontrol eder ve sertifikanın geri çekilmediğinden emin olmak için iptal listelerine veya çevrimiçi durum servislerine bakar.
Somut bir örnek: Bir hastane grubu, her bölüm başkanına kendi iç CA'sından bir imza sertifikası verir. Bir bölüm başkanı bir politika belgesini imzaladığında, hastanenin köküne güvenecek şekilde ayarlanmış meslektaşların PDF okuyucuları imzalayanın adını gösterir ve dosyanın değişmediğini doğrular. O iç köke güvenmeyen dış okuyucular ise kriptografi sağlam olsa bile imzayı doğrulanmamış olarak gösterir.
Bu örnek yaygın bir yanılgıya işaret eder: PKI'nin bir imzayı her yerde güvenilir kıldığı düşüncesi. Güven tamamen doğrulayanın hangi kökleri kabul ettiğine bağlıdır. Bir başka yanlış anlama da PKI'nin şifreleme demek olduğudur. PKI hem şifrelemeyi hem imzalamayı destekler, ancak dijital imza içeriği gizlemeden kaynağı ve bütünlüğü kanıtlar. SHA-256 gibi bir özet (hash) de şifreleme değildir; imzaların üzerine kurulduğu tek yönlü bir parmak izidir.
AB'de PKI, gelişmiş ve nitelikli elektronik imzaların temelini oluşturur; sıkı denetlenen sertifika otoriteleri olarak nitelikli güven hizmet sağlayıcıları görev yapar.
Bizim görüşümüz: PKI güçlüdür ama sertifika yenilemelerinden iptal kontrollerine kadar gerçek bir operasyonel yük getirir. Birçok küçük işletme için iyi tutulmuş bir denetim kaydı ve doğrulanabilir bir belge özeti, sertifika yönetmeden pratik bir güvence sağlar; eSignSimple da tamamlanma sertifikası ve /verify sayfasıyla birlikte tam olarak bunu sunar. Sertifika tabanlı imzalama yol haritamızda.
Açık anahtar altyapısı için bir örnek nedir?
Bir bankanın web sitesine girdiğinizde tarayıcınız sitenin sertifikasını güvendiği bir kök sertifika otoritesine göre kontrol eder; işte bu, PKI'nin çalışmasıdır. Aynı sistem, bir PDF okuyucunun bir sözleşmenin adı belli bir kişiye düzenlenmiş bir sertifikayla imzalandığını göstermesini sağlar. eSignSimple sertifika düzenlemez veya bir PKI işletmez; denetim kayıtlarına ve /verify sayfasında kontrol edilebilen bir SHA-256 özetine dayanırız.
Hangi terimlerle ilgili?
- Dijital imza: Dijital imza, açık anahtarlı şifreleme (PKI) kullanılarak bir belgeye eklenen ve belgenin kimden geldiğini ve değişmediğini matematiksel olarak doğrulayan teknik imzadır.
- Nitelikli güven hizmeti sağlayıcı (QTSP): QTSP, nitelikli sertifika ve diğer nitelikli güven hizmetlerini sunmak için bir AB denetim kurumundan nitelikli statü almış hizmet sağlayıcıdır.
- SHA-256: SHA-256, SHA-2 ailesinden bir kriptografik özet fonksiyonudur; her dosyayı, değişiklikleri tespit etmeye yarayan benzersiz 256 bitlik bir parmak izine dönüştürür.
- Müdahaleyi belli eden mühür: Müdahaleyi belli eden mühür, bir PDF'in imzalandıktan sonra herhangi bir şekilde değiştirilip değiştirilmediğini gösteren kriptografik bir mühürdür.
Sık sorulan sorular
Sertifika otoritesi nedir?
Sertifika otoritesi (CA), başvuranın kimliğini doğrulayıp açık anahtarını adına bağlayan bir dijital sertifika düzenlemesi için güvenilen bir kuruluştur. Tarayıcılar, işletim sistemleri ve PDF okuyucular güvenilir kök CA listeleriyle gelir. AB'de nitelikli güven hizmet sağlayıcıları sıkı denetlenen CA'lardır.
Bir sertifikanın süresi dolduğunda veya iptal edildiğinde ne olur?
Sertifika geçerliyken atılmış bir imza, imzalama anında güvenilir bir zaman damgası ve iptal bilgisi kaydedilmişse daha sonra da doğrulanabilir; uzun süreli doğrulama formatlarının yaptığı da budur. Bunlar yoksa okuyucular imzayı doğrulanamaz olarak işaretleyebilir. İptal edilmiş bir sertifikaya, iptalden sonra atılan imzalar için güvenilmemelidir.
eSignSimple imzalar için PKI kullanıyor mu?
Belge imzalamak için hayır. Sitemiz her HTTPS sitesi gibi standart TLS sertifikaları kullanır, ancak eSignSimple'daki imzalar imzalayan sertifikası olmayan basit elektronik imzalardır. Bütünlük, tamamlanma sertifikasındaki SHA-256 özeti ve /verify sayfasıyla gösterilir. Sertifika tabanlı imzalama yol haritamızda.
Bir sonraki belgenizi bugün imzalatın.
Ayda 5 ücretsiz belgeyle başlayın. Kredi kartı gerekmez.