ITU-T X.509 公钥证书标准

标准编号:ITU-T X.509 | 等效 ISO/IEC 9594-8

发布组织:ITU-T (SG17) 和 ISO/IEC JTC 1

最新版本:X.509 (2021) | 广泛应用于 PKIX 系列 (RFC 5280 等)。

摘要:X.509 定义了公钥证书、属性证书和证书撤销列表 (CRL) 的语法和数据模型,是公钥基础设施 (PKI) 的基石。证书将身份信息与公钥绑定,由证书颁发机构 (CA) 签名。它借助 ASN.1 编码,支持各种扩展,广泛用于 HTTPS (SSL/TLS)、S/MIME、代码签名、文档签名和安全电子邮件。

核心组成部分:

版本演进:v1 (1988), v2 (1993), v3 (1996) – v3 引入了扩展字段,增强了证书的灵活性和功能性(如限制证书用途、路径长度约束等)。

PKIX 标准 (RFC 5280): 它定义了在互联网上使用 X.509 证书和 CRL 的配置文件,规定了处理证书路径验证、扩展字段和算法约定等详细指南。

官方资源: ITU-T X.509 主页 | RFC 5280 (PKIX 证书和 CRL 框架)

关联工具: ASN.1 解析器 | 哈希摘要工具 | 非对称加密工具 (RSA/ECC)

X.509 公钥证书标准详解

X.509 是 ITU-T 定义的国际标准数字证书格式,广泛用于 TLS/SSL 通信、代码签名、S/MIME 邮件和智能卡身份认证。当前版本 X.509 v3,由 RFC 5280 定义其在互联网上的使用规范。

证书结构

一张 X.509 v3 证书包含以下字段:版本号(v1/v2/v3);序列号(CA 分配的唯一编号);签名算法标识(如 SHA256withRSA);签发者信息(CA 的 DN);有效期(Not Before / Not After);主体信息(证书持有者的 DN);主体公钥信息(公钥算法和公钥值);扩展字段(v3 特有);CA 签名。所有字段使用 ASN.1 DER 编码。

关键扩展字段

v3 证书的扩展字段提供丰富的元信息:Key Usage 限定密钥用途(数字签名、密钥加密、密钥协商等);Extended Key Usage 进一步限定用途(TLS 服务器认证、TLS 客户端认证、代码签名、邮件保护);Subject Alternative Name 存储多域名(SAN);Basic Constraints 标记是否为 CA 证书及路径深度限制;CRL Distribution Point 指向吊销列表;Authority Information Access 指向 OCSP 和 CA 证书下载地址。

证书链验证

证书链验证过程:从终端证书开始,逐级验证父 CA 签名直到根 CA;检查每张证书的有效期;检查每张证书的 Key Usage 是否允许当前用途;通过 CRL 或 OCSP 检查证书是否被吊销;检查 Basic Constraints 路径长度。根 CA 证书是自签名的,需要预置在信任库中。本站 X.509 证书解析器 可在线解析 PEM 或 DER 格式证书。

← 返回规范索引