Um certificado digital comprova que uma chave pública pertence a uma entidade específica. Contém a chave pública, a identidade do proprietário, o período de validade e a assinatura digital de uma autoridade certificadora. Quando o seu browser se liga a um site, o servidor apresenta o seu certificado. O navegador verifica a assinatura na sua lista de autoridades certificadoras fidedignas. Se a assinatura for válida e o domínio corresponder, a ligação é estabelecida. Caso contrário, o navegador apresenta um aviso.
Os certificados utilizam a norma X. 509. São utilizados para HTTPS, encriptação de e-mail, assinatura de código e autenticação de clientes. O certificado em si não é secreto. Ele é público por definição. A segurança vem da assinatura da Autoridade Certificadora (CA), que é difícil de falsificar. Os certificados expiram. A curta validade limita os danos no caso de uma chave privada ser comprometida. O Let's Encrypt emite certificados gratuitos válidos por 90 dias e automatiza a renovação. Esta automatização impulsionou a adoção do HTTPS de cerca de metade do tráfego web para mais de 90%. O sistema funciona quando é fácil de utilizar. Quando não é, as pessoas ignoram-no.
Conteúdo do certificado
- Chave pública — a chave que está a ser certificada
- Assunto — a identidade do proprietário
- Emitente — a autoridade certificadora
- Período de validade — datas de início e de fim
- Assinatura — o endosso criptográfico da AC
Um certificado é um passaporte para uma chave pública. Indica a quem pertence a chave e quem atesta essa propriedade.
Comments
No comments yet. Be the first to share a thought.
Leave a comment