什麼是數字證書與PKI?
PKI(Public Key Infrastructure,公鑰基礎設施)是一套管理公鑰、私鑰與數字證書的制度與技術架構,讓網絡上素未謀面的雙方能夠互相核實身份並建立加密通訊。數字證書則是這套架構下由憑證機構簽發的電子憑證,是網站 HTTPS 加密與許多企業內部認證的基礎。本頁講解公鑰與私鑰的配對原理、信任鏈的建立方式,以及企業與工程項目中的實際應用。
為什麼需要PKI
在開放的互聯網環境中,兩台從未接觸過的設備如何確認對方身份,並在不安全的網絡上建立可靠的加密通訊,是一個根本性的難題。若單純依賴事先約定好的共享密碼,隨著參與者數量增加,密碼管理與分發便會變得極為複雜且容易外洩。公鑰基礎設施正是為解決這個問題而設計:透過非對稱加密技術,每個實體擁有一對數學相關但互不能推導的公鑰與私鑰,公鑰可以公開分發,私鑰則由擁有者妥善保管,再配合由可信第三方簽發的數字證書,把公鑰與實體身份牢固地綁定在一起。
PKI 架構的核心組成包括:負責簽發與管理證書的憑證機構(Certificate Authority)、負責核實申請者身份的註冊機構、儲存與發佈證書的目錄服務,以及用以宣告失效證書的撤銷機制。這一整套架構共同構成了現代網絡通訊的信任基礎,日常瀏覽網站時地址欄顯示的鎖頭圖示,背後正是 PKI 在運作。
公鑰與私鑰的配對原理
| 用途 | 運作方式 | 達成目的 |
| 加密通訊 | 發送方用接收方的公鑰加密數據,只有持有對應私鑰的接收方能解密 | 保密性——內容不被第三方讀取 |
| 數字簽名 | 擁有者用自己的私鑰為數據簽名,任何人可用其公鑰驗證簽名 | 真確性與完整性——確認來源與內容未被竄改 |
| 身份綁定 | 憑證機構簽發證書,把公鑰與實體身份(如網域名稱)綁定並簽署 | 可驗證的身份聲明 |
| 密鑰交換 | 雙方透過非對稱加密安全地交換一組對稱密鑰,用於後續高速加密通訊 | 兼顧安全與效率 |
實務上,HTTPS 連接建立初期會使用非對稱加密交換一組臨時對稱密鑰,之後大量的網頁數據傳輸則改用速度較快的對稱加密處理,這種混合模式在保證安全的同時兼顧效能。
企業與工程項目中的實際應用
香港的商業機構大多已為對外網站及電郵系統部署由公開憑證機構簽發的證書,確保客戶瀏覽網站或接收郵件時能核實真偽並建立加密連接。除此之外,愈來愈多企業選擇自行架設內部憑證機構,用以簽發專供內部使用的證書,例如為員工筆記本電腦與遠端 VPN 用戶端核發身份證書,取代單純依賴用戶名密碼的登入方式;亦可為內部網站、應用系統啟用加密證書,避免管理密碼在企業內網傳輸時被截取。
在商廈與屋苑的弱電工程場景中,網絡交換機、路由器、監控錄影主機等設備的管理後台,普遍支援啟用 HTTPS 加密登入,工程師建議一律部署證書而非沿用出廠時的自簽署證書,因為自簽署證書無法建立完整的信任鏈,瀏覽器會顯示安全警告,長期使用亦會令使用者習慣忽略警告,反而削弱安全意識。對於有多棟樓宇或多個分店的管理集團,統一由內部憑證機構簽發設備證書,並建立定期更新機制,是較具規模效益的做法,亦方便日後統一追蹤證書的有效期與撤銷狀態。