文章总结: 本文档系统分析证书验证中的四类高风险问题:证书链验证失败、证书过期、证书被吊销及密钥用法错误,均导致身份鉴别机制失效,在DAK量化评估中D维度均为不符合,综合分值为0。严重程度排序为过期最轻、吊销次之、链验证失败与密钥用法错误最重。文档提供各场景整改动作与关键差异点,建议按信任链排查、及时更新证书并建立预警机制。
综合评分: 82
文章分类: 安全建设,漏洞分析,解决方案
证书验证 量化评估 高风险判定 FAQ(仅供参考)
原创
利刃信安
利刃信安
利刃信安
2026年9月21日 09:30
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
证书验证 量化评估 高风险判定 FAQ(仅供参考)
某应用系统基于挑战—响应的数字签名机制对用户进行身份鉴别,用户端签名运算由Ukey实现,服务端验签运算由签名验签服务器实现。
身份鉴别流程均合规,但是,证书验证存在一些问题。
证书链验证失败
信任链验证要求——链上所有证书均须有效
GM/T 0043-2024《数字证书互操作检测规范》
第6.3.1条”证书信任链建立”要求:
- • e) 整个证书链上所有证书的签名应有效;
- • f) 整个证书链上所有证书的有效期和证书状态都应正常;
即证书链中任意一环(某级中间CA证书)过期或被吊销,整个链就断了,证书验证失败。
| 具体情形 | 说明 |
| — | — |
| 根证书未预埋或不可信 | 设备未预埋国家根 CA 或合规 CA 的根证书,导致信任链无法建立 |
| 中间 CA 证书缺失 | 仅部署了终端实体证书,未部署完整的中间 CA 证书 |
| 证书链签名验证失败 | 链上某一级证书的签名验证不通过(可能已被篡改或伪造) |
| 证书链不完整/顺序错误 | 证书链缺少中间环节或顺序不正确 |
| 证书链中某证书已过期或被吊销 | 链上某个中间 CA 证书过期/吊销,导致整个链失效 |
证书已过期
数字证书已过期,意味着在身份鉴别过程中,验证方验证证书有效性时会发现证书已不在有效期内,挑战-应答签名的验证无法正确通过或即使系统未严格校验也引入了安全风险。
证书被吊销
| 维度 | 证书过期 | 证书被吊销 |
| — | — | — |
| 原因 | 自然到期,未及时更新 | 因私钥泄露、用户离职、安全事件等主动撤销 |
| 性质 | 管理疏漏(未及时续期) | 安全事件(证书已被标记为不可信) |
| 证书状态 | 有效期已过,但未被列入 CRL | 已明确列入 CRL / OCSP 返回“已吊销” |
| 安全风险 | 中等——属于生命周期管理不到位 | 更高——往往伴随私钥泄露、身份冒用等严重安全隐患 |
| 缓解手段 | 更新证书即可恢复 | 需查明吊销原因,重新申请并部署新证书 |
密钥用法错误
密钥用法错误与证书链验证失败同属”直接退出,不可补救”
电子印章验证流程(制章者证书):
- • 若制章者证书因信任链验证或密钥用法不正确导致验证失败,则返回错误代码并退出验证流程。(不适用”结合制章时间综合判断”的宽限逻辑。)
电子签章验证流程(签章者证书):
- • 若签章者证书有效性验证失败且是由于证书信任链验证或密钥用法不正确导致的,则返回错误代码并退出验证流程。
可结合时间点综合判断(非直接退出)的情形:
- • 证书因有效期过期或吊销导致验证失败时,才需结合相应时间点(制章时间/签章时间)判断:若在该时间点上证书有效,则继续进行后续验证;若无效,则返回错误代码并退出。
这直接支撑了”证书过期/吊销有’时间救济’,信任链验证失败/密钥用法错误不可补救”的核心结论。
| 证书类型 | keyUsage 中应标识的位 |
| — | — |
| 签名证书 | digitalSignature(数字签名)、nonRepudiation(防抵赖)一项或两项 |
| 加密证书 | keyEncipherment(密钥加密)、dataEncipherment(数据加密)、keyAgreement(密钥协商,可选) |
| CA 证书 | 必须包含 keyCertSign(证书签名) |
高风险判定
四种证书问题均归入”身份鉴别机制不正确或无效”
信息系统密码应用高风险判定指引
安全问题: … 31) 用户身份真实性的密码技术实现机制不正确或无效。
可能的缓解措施: 基于特定识别技术(如设备指纹、生物指纹等)保证用户身份的真实性。
风险评价: 若未采用密码技术对登录设备的用户进行身份鉴别,或用户身份真实性的密码技术实现机制不正确或无效,但基于特定识别技术(如设备指纹、生物指纹等)保证用户身份的真实性,可酌情降低风险等级。
四种证书问题(过期、吊销、证书链验证失败、密钥用法错误)均导致基于数字证书签名的身份鉴别机制实际上不再有效,正好落入”用户身份真实性的密码技术实现机制不正确或无效”的情形。
严重程度排序
证书过期 < 证书被吊销 < 证书链验证失败 ≈ 密钥用法错误
- • 证书过期:最轻——属管理疏漏,及时更新即可恢复,验证规范中允许”时间救济”;
- • 证书被吊销:更重——属安全事件,可能伴随私钥泄露,恢复需查明原因并重新签发;
- • 证书链验证失败:最重之一——信任根基断裂,验证直接退出不可补救;
- • 密钥用法错误:最重之一——与证书链验证失败同属”直接退出、不可补救”等级,属于结构性配置错误。
证书过期是”忘记续费”,证书被吊销是”已被拉黑”,证书链验证失败是”身份证伪造/系统不认发证机关”,密钥用法错误是”拿公交卡当身份证用”——四者均导致身份鉴别机制失效,但起点和补救路径完全不同。
| 场景 | 核心整改动作 | 关键差异点 |
| — | — | — |
| 证书过期 | 联系 CA 重新签发/更新证书,建立到期预警机制 | 只需更新,无需排查其他安全事件 |
| 证书被吊销 | 查明吊销原因 → 重新签发 → 若涉私钥泄露还需评估已签名数据可信度 | 需先排查根因(私钥泄露与否) |
| 证书链验证失败 | 排查根证书 → 补齐中间 CA 证书 → 逐级验证签名 → 检查时间同步 | 从信任根源排查,非单纯换证 |
| 密钥用法错误 | 确认签名场景应使用签名证书 → 重新申请正确类型的证书 | 整改成本最低,纯配置/选型问题,但同样不可补救 |
结论
四种证书问题在DAK量化评估中的结果一致——D维度均为”不符合”,综合量化分值均为0,身份鉴别指标均判定为”不符合”。区别主要体现在整改路径的复杂度和是否需要同步排查其他安全事件上。(仅供参考)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:利刃信安 利刃信安
利刃信安《证书验证 量化评估 高风险判定 FAQ(仅供参考)》