الخلاصة
- يحمل
PrivateKeyInfoفي RFC 5208 وOneAsymmetricKeyفي RFC 5958 مادة المفتاح ضمن صياغة مشتركة. الشكل غير المشفر يثبت التمثيل، لا السرية أو ضبط الوصول أو الحفظ في HSM أو حذف النسخ. - فك التشفير والتحقق الرياضي ومطابقة المفتاح العام والاستيراد والترخيص والتنفيذ وقبول التطبيق إيصالات منفصلة. نجاح المحلل لا يملك سلطة عليها.
الصياغة تحل مشكلة محدودة
وفّر PKCS #8 غلافاً مشتركاً لمفاتيح تختلف بنيتها الداخلية باختلاف الخوارزمية. يجمع RFC 5208 الإصدار ومعرّف الخوارزمية وOCTET STRING للمفتاح الخاص وسمات اختيارية. يحدد تسجيل الخوارزمية معنى البايتات الداخلية.
ينتهي العقد عند هذه الحدود. لا تخبر البنية أين وُلدت البايتات، أو هل كُتبت في ملف مؤقت، أو من نسخها، أو أي نسخة احتياطية احتفظت بها. صحة ASN.1 إيصال نحو، وليست سلسلة حيازة.
يستبدل RFC 5958 الوثيقة السابقة، ويسمي البنية OneAsymmetricKey، ويضيف مفتاحاً عاماً اختيارياً وحزمة لعدة مفاتيح. ويصرح بأن محتويات الحزمة غير محمية. يمكن أن تضيف طبقة CMS التوقيع أو المصادقة أو التشفير. الحماية فعل آخر، وليست أثراً تلقائياً للاسم.
عنوان PEM يفرّق بين حالتين
يخصص RFC 7468 عبارة PRIVATE KEY للشكل غير المشفر وENCRYPTED PRIVATE KEY لـEncryptedPrivateKeyInfo. تحتوي البنية الثانية على معرّف التشفير والبيانات المشفرة. تُرمّز معلومات المفتاح أولاً، ثم تُشفّر البايتات الناتجة.
لذلك يجب فصل الإيصالات: تحليل الغلاف، ثم فك التشفير مع KDF وsalt والكلفة والخوارزمية والاعتماد وفحص السلامة ومصير النص الواضح. كلمة imported تخفي اللحظة التي انتهت فيها الحماية.
ينبه RFC 8018 إلى أن كلمات المرور تُختار غالباً من فضاء صغير. وجود OID لا يثبت القوة العملية. المعلمات وحدود المحاولات والسياسة والتنفيذ الفعلي أدلة مستقلة.
تتغير الحيازة ولا تتغير البنية
قد ينتقل جسم PKCS #8 من ذاكرة المولّد إلى القرص ونظام التذاكر ومخزن برمجي وKMS سحابي ثم HSM. يبقى التمثيل نفسه، بينما يتغير المتحكم والاختصاص والنسخ وقابلية التصدير.
لا تثبت اللاحقة .p8 أو النوع application/pkcs8 أو PEM الصحيح الإقامة في العتاد. حتى معرّف جسم داخل HSM لا ينفي نسخة سابقة واضحة أو backup أضعف أو سياسة تصدير واسعة.
يجب أن يربط إيصال الحيازة hash المصدر والقناة وهوية المستورد وslot ومعرّف الجسم وسياسة التصدير والنسخ وسجل الاستخدام وحذف الملفات المؤقتة. تنشأ هذه الحقائق في التشغيل لا في المحلل.
قد تكون البنية صحيحة والمفتاح غير المقصود
يمكن لـRFC 5958 حمل المفتاح العام، وتحتوي بعض البنى الخاصة بالخوارزمية على مكونات عامة. لكن المطابقة مع الشهادة أو الحساب المطلوب تحتاج إلى اشتقاق أو تحقق ومقارنة بمرجع مستقل.
يوضح RFC 8479 الحد نفسه بطريقة أخرى: يمكن تخزين inputs اللازمة للتحقق اللاحق من توليد بعض معلمات RSA أو DSA. وجود seed ومعرّف hash لا يثبت أن validator عمل أو أن النتيجة نجحت.
بعد المطابقة يأتي الترخيص. قد تمنع السياسة استخدام مفتاح صحيح. وقد ينتج توقيع ترفضه المنظومة بسبب الرسالة أو السياق أو الوقت أو السلسلة أو سياسة الخوارزمية. لكل انتقال احتمال فشل مستقل.
الإشارة إلى RFC حديث لا تنقل التنفيذ
نُشر RFC 5208 كمستند Informational عام 2008. حل محله RFC 5958 على Standards Track عام 2010، وأضاف الاسم الجديد والمفتاح العام وقاعدة الإصدار ونوع CMS. ومع ذلك أبقى التوافق شكل v1 القديم.
عبارة RFC 5958 في inventory لا تثبت أن exporter وimporter وbackup وrestore تنفذ السلوك نفسه. الدليل هو البايتات المرصودة واختبارات الإصدارات والحالات السلبية والذهاب والعودة والاستعادة الفعلية. المرجع نية؛ running code سلوك.
سلسلة لا تضغط الأدلة
يُسجل منفصلاً: البايتات والمصدر؛ فك النص؛ ASN.1 والمعلمات؛ النوع الواضح أو المحمي؛ KDF والتشفير؛ فك التشفير والسلامة؛ الصلاحية الرياضية؛ مطابقة المفتاح العام؛ الوجهة والتصدير؛ الترخيص؛ العملية؛ تحقق الناتج؛ قبول التطبيق؛ الإلغاء والحذف.
PRIVATE KEY اسم تمثيل. فك التشفير يثبت الوصول إلى النص الواضح. المطابقة العامة تثبت الزوج. سجل HSM يثبت عملية داخل حد. التحقق من التوقيع يثبت نتيجة لرسالة واحدة. لا يرث أي إيصال سلطة التالي.
قرار القيادة هو إبقاء المواصفة المشتركة في حدها الأدنى، وجعل سياسات الحفظ والترخيص المحلية صريحة، واتخاذ نتائج التشغيل القابلة للتحقق دليلاً أولياً. تشرح provenance الطريق ولا تستبدل الأثر.
المصادر
- معلومات RFC 5208
- RFC 5208 بصيغة HTML
- نص RFC 5208
- IETF Datatracker: RFC 5208
- تاريخ RFC 5208
- مراجع RFC 5208
- تصحيحات RFC 5208
- معلومات RFC 5958
- RFC 5958 بصيغة HTML
- نص RFC 5958
- IETF Datatracker: RFC 5958
- تاريخ RFC 5958
- مراجع RFC 5958
- تصحيحات RFC 5958
- RFC 8018 — التشفير القائم على كلمة المرور
- RFC 8351 — نوع الوسائط EncryptedPrivateKeyInfo
- RFC 7468 — الترميزات النصية
- RFC 8479 — معلمات التحقق في PKCS #8
- RFC 5915 — بنية مفتاح EC الخاص
- Heng Lu — طبقات الواقع والسلطة الرمزية
- Heng Lu — المواصفة الأولية الدنيا
- Heng Lu — أولوية الكود العامل
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
