Đọc chứng thư trong file đã ký

Kiểm tra chứng thư số trong tài liệu đã ký

Tải lên PDF, XML, P7S hoặc P7M để xem chứng thư gắn với từng chữ ký và các kiểm tra liên quan đến hiệu lực, chuỗi tin cậy và thu hồi.

Chọn file cần kiểm tra

PDF, XML, P7S hoặc P7M · Tối đa 25 MB

File chỉ được dùng cho lần kiểm tra này và không được lưu trữ.

Công cụ đọc chứng thư nằm trong tài liệu đã ký; hiện không nhận file chứng thư .cer hoặc .crt độc lập.

Phạm vi xác minh

Bạn sẽ thấy gì trong chứng thư số?

Chứng thư liên kết khóa công khai với một chủ thể. Công cụ trình bày thông tin định danh và trạng thái kỹ thuật theo từng chữ ký phát hiện được.

Chủ thể chứng thư

Đọc tên người ký, tổ chức và các thuộc tính định danh được khai báo.

Đơn vị cấp

Hiển thị tổ chức chứng thực đã phát hành chứng thư cho chủ thể.

Số serial

Cung cấp số định danh duy nhất của chứng thư do đơn vị cấp quản lý.

Thời hạn chứng thư

Hiển thị mốc có hiệu lực từ ngày nào và hết hiệu lực vào thời điểm nào.

Chuỗi tin cậy

Kiểm tra các chứng thư trung gian và điểm tin cậy theo cấu hình hệ thống.

OCSP và CRL

Xem chứng thư có bị ghi nhận thu hồi hoặc chưa kiểm tra được hay không.

Minh họa thông tin và trạng thái của chứng thư số trong tài liệu đã ký
Chủ thể, thời hạn, chuỗi CA và trạng thái thu hồi là các lớp thông tin riêng biệt.

Cách sử dụng

Xem chứng thư trong ba bước

Chứng thư được đọc từ chữ ký trong tài liệu, vì vậy file tải lên phải là tài liệu đã ký.

  1. 1

    Chọn tài liệu đã ký

    Tải lên PDF, XML, P7S hoặc P7M có chữ ký số.

  2. 2

    Chạy kiểm tra

    Hệ thống đọc từng chữ ký và chứng thư tương ứng.

  3. 3

    Mở chi tiết

    Xem chủ thể, serial, thời hạn, chuỗi CA, OCSP và CRL.

Đọc kết quả

Không nên đọc riêng một trường dữ liệu

Ngày hết hạn, chuỗi CA và trạng thái thu hồi trả lời những câu hỏi khác nhau. Kết luận chữ ký cần xem toàn bộ báo cáo và dấu thời gian nếu có.

Chuỗi đạt

Chứng thư nối được tới điểm tin cậy theo dữ liệu và cấu hình hiện tại.

Bị thu hồi

Nguồn OCSP hoặc CRL ghi nhận chứng thư đã bị thu hồi.

Chưa kiểm tra được

Nguồn trạng thái không truy cập được hoặc không có đủ dữ liệu để kết luận.

Không có dấu thời gian

Chữ ký không chứa dấu thời gian tin cậy độc lập; trạng thái này được hiển thị là “Không”.

Hiểu sâu hơn về chứng thư X.509

Đọc chứng thư số theo đúng ngữ cảnh của chữ ký

Chứng thư liên kết một khóa công khai với thông tin chủ thể trong một khoảng thời gian và dưới sự xác nhận của đơn vị cấp. Không trường dữ liệu riêng lẻ nào đủ để kết luận toàn bộ chữ ký đáng tin cậy.

Chủ thể, đơn vị cấp và số serial

Subject mô tả chủ thể được cấp chứng thư; Issuer mô tả CA đã ký chứng thư đó. Các tên này thường được mã hóa dưới dạng Distinguished Name với nhiều thuộc tính như common name, organization, organizational unit và country. Giao diện rút gọn các thuộc tính quan trọng để dễ đọc, nhưng khi cần đối chiếu chính xác vẫn phải xem toàn bộ giá trị chủ thể.

Số serial chỉ duy nhất trong phạm vi một đơn vị cấp, vì vậy cần đọc serial cùng Issuer. Serial hữu ích khi đối chiếu hồ sơ cấp phát, phản hồi OCSP hoặc CRL. Nó không phải mã số thuế, số định danh cá nhân hay bằng chứng rằng người đang sử dụng khóa có thẩm quyền ký giao dịch cụ thể.

Tên chủ thể
Đối chiếu với người hoặc tổ chức dự kiến ký; chú ý cách CA mã hóa tên và đơn vị trong chứng thư.
Đơn vị cấp
Xác định CA phát hành và kiểm tra đường dẫn từ CA đó tới neo tin cậy được cấu hình.
Serial
Dùng cùng tên đơn vị cấp để phân biệt chứng thư và tra cứu trạng thái, không dùng như danh tính độc lập.
Thuộc tính mở rộng
Mục đích sử dụng khóa, chính sách chứng thư và các extension có thể giới hạn cách chứng thư được sử dụng.

Thời hạn chứng thư và thời điểm ký

Hai mốc Not Before và Not After xác định khoảng hiệu lực của chứng thư, không phải khoảng tồn tại của tài liệu. Một chứng thư còn hạn hôm nay vẫn có thể đã bị thu hồi. Ngược lại, chứng thư đã hết hạn hôm nay không tự động làm mọi chữ ký được tạo trong quá khứ trở thành sai.

Để đánh giá chữ ký quá khứ, bộ xác minh cần biết thời điểm đáng tin cậy mà chữ ký đã tồn tại, trạng thái thu hồi tại thời điểm phù hợp và chuỗi chứng thư khi đó. Thuộc tính thời gian do máy người ký ghi lại có thể bị điều chỉnh; dấu thời gian được một dịch vụ độc lập ký cung cấp bằng chứng mạnh hơn, nhưng cũng phải được xác minh như một token có chứng thư riêng.

Còn hạn
Chỉ cho biết thời điểm hiện tại nằm trong khoảng hiệu lực; vẫn cần kiểm tra thu hồi và mục đích sử dụng khóa.
Đã hết hạn
Xem thời điểm ký, dấu thời gian và bằng chứng dài hạn trước khi kết luận chữ ký lịch sử.
Chưa có hiệu lực
Nếu chữ ký được tạo trước Not Before và không có bằng chứng khác, đây là dấu hiệu cần điều tra.
Không có dấu thời gian
Hiểu là không phát hiện bằng chứng thời gian độc lập; thời gian ký hiển thị có thể chỉ là giá trị được khai báo.

Chuỗi tin cậy, OCSP và CRL

Chứng thư người ký thường do một CA trung gian cấp. Bộ xác minh dựng đường dẫn qua các chứng thư trung gian tới một root CA được cấu hình làm neo tin cậy, đồng thời kiểm tra chữ ký trên từng chứng thư, thời hạn, ràng buộc CA và mục đích sử dụng. Chứng thư được nhúng trong tài liệu có thể giúp hoàn thiện đường dẫn nhưng không tự biến nó thành nguồn tin cậy.

OCSP hỏi trạng thái một chứng thư cụ thể; CRL là danh sách thu hồi do CA công bố. Kết quả “good” hoặc “không ghi nhận thu hồi” chỉ có ý nghĩa trong phạm vi phản hồi và thời điểm của nguồn đó. Nếu nguồn không truy cập được hoặc dữ liệu quá cũ, trạng thái đúng là chưa xác định, không phải mặc định chứng thư an toàn.

Chuỗi đạt
Có đường dẫn hợp lệ tới neo tin cậy theo kho và chính sách hiện tại; vẫn cần đọc trạng thái thu hồi.
Thiếu chứng thư trung gian
Tài liệu hoặc kho bổ trợ chưa có đủ mắt xích để dựng đường dẫn; không nên tự tin cậy chứng thư lạ.
Bị thu hồi
CA đã công bố trạng thái thu hồi; cần xem thời điểm và lý do, đồng thời dừng dùng kết quả như một chữ ký bình thường.
Chưa kiểm tra được
Thử lại khi nguồn trực tuyến sẵn sàng hoặc dùng hồ sơ có dữ liệu thu hồi được nhúng để đánh giá dài hạn.

Câu hỏi thường gặp

Khi đọc thông tin chứng thư số

Các câu hỏi về thời hạn, thu hồi và phạm vi file được hỗ trợ.

Có thể tải trực tiếp file .cer hoặc .crt để kiểm tra không?

Chưa. Công cụ hiện đọc chứng thư được nhúng trong chữ ký của PDF, XML, P7S hoặc P7M, không xử lý chứng thư độc lập.

Chứng thư còn hạn có nghĩa chữ ký chắc chắn hợp lệ không?

Không. Thời hạn chỉ là một điều kiện. Còn cần kiểm tra chữ ký mật mã, tính toàn vẹn, chuỗi tin cậy, thu hồi và dữ liệu thời gian.

OCSP và CRL khác nhau ở điểm nào?

OCSP truy vấn trạng thái chứng thư qua một dịch vụ trực tuyến. CRL là danh sách các chứng thư bị thu hồi do đơn vị cấp công bố.

Serial chứng thư dùng để làm gì?

Serial giúp phân biệt chứng thư do cùng một đơn vị cấp phát hành và được sử dụng khi truy vấn hoặc đối chiếu trạng thái chứng thư.