查看原文
其他

三种数字签名体系框架设计,择优参考

李志勇 与智慧做朋友 2022-08-17

随着线上业务的发展,如何保护行为和数据的安全成为从业者需要重点关注的工作,而采用以密码技术为基础,以数字签名为功能服务成为最好的选择。当前,诸如电子档案、电子票据、电子合同、电子保单、电子凭证、电子学籍等应用都在采用数字签名,也取得了很好的效果。


问题来了:
如何建设一个适合的数字签名体系,成为当下众多线上业务重点解决和思考的问题。为此,本文列举三种数字签名体系建设思路,供大家结合实际情况有甄别的选择参考。【注:三种思路各有千秋】

在介绍建设思路之前,有必要将数字签名体系的建设需求做个交代


思路一:基于数字证书体系设计

此方式是较早普遍采用的方式,通过建设CA系统或者依赖于第三方电子认证系统,通过发放数字证书,通过构建签名验签服务器来实现对业务系统的数字签名功能服务,引入密码综合服务管理,重点解决降低成本而不降低安全性。【注:key、签名服务器以前需要在终端使用和部署,成本很高,但是随着新技术的发展,这些问题得到了一定的缓解,一并在密码综合服务管理中解决】

思路图例如下:(以一个部委体系应用举例)


思路二:基于密钥体系设计

随着密码技术完善成熟,以及当下最新政策的明确,密码技术被定义为安全的核心技术支撑,而在国家相关政策文件中提及数字签名时已不在提及CA或者数字证书,也就是说,只要采用合规的密码技术进行的数字签名都是可以采用的。这就给了数字签名一种新的建设模式--基于密钥体系的数字签名。

思路图例如下:(以一个部委体系应用举例)


思路三:基于标示密钥设计

上述的两种思路都是基于SM2算法进行设计的,随着我国密码技术的发展,SM9密码算法逐渐成熟,并成为国际标准。SM9算法同样可以完成数字签名功能,并且在公钥管理上较SM2有一定的方便性,所以在当下也得到了不错的应用。SM9和SM2的区别在于底层技术上,而在应用上并无太大区别,对于细节技术问题,此处不做过多论述。

思路图例如下:(以一个部委体系应用举例)


分析:
从上述思路结构可以看出,三种数字签名体系在线上业务应用上并没有太大的区别,仅是在底层实现上有所区别,业务尽量无关正是密码技术的优点。而采用那种思路重点考量是管理场景的适应性投入成本的承受力,对建设需求三种思想均可满足。

【注:上述仅对三种思想做结构说明,具体细节可向作者索要】


参考文章
做出“冷静、客观、正确”的电子签名产品和供应商选择是件很难的事情

“电子签名是安全的既不充分也不必要条件”,接受这一点才是从业者正确的态度

标准化是电子签名行业门槛降低的开始

电子签名行业平民化思路

电子签名行业的误区解读(三):

电子签名行业的误区解读(二):

电子签名行业的误区解读(一):


来源:与智慧做朋友
作者:李志勇
声明:文章的图片来源于网络,版权并不属于作者




您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存