我對安全問題仍然陌生,所以我的問題實際上可能只是一個誤會。用戶使用他的私鑰對數據進行簽名/時間戳的最佳方式是什麼?
我工作的系統有要求用戶應該在Web應用程序的某個地方對數據進行簽名/時間戳。 但是,爲了使用數字證書籤名,用戶應該在系統上輸入他們的私人密鑰。 爲了讓第三方參與進來,我們作爲公司應該保證只允許最終用戶簽署/標記數據。
我從中看到的唯一方法就是創建一個桌面應用程序,它可以證明數據。但是,我仍然需要一些時間戳的能力,這需要與外部服務器進行通信,這可能會成爲我們公司「竊取」私鑰的一種方式。
在互聯網上,特別是在Web應用程序上簽名/加蓋時間戳數據是否存在模式?這怎麼可能實現?
不,我的意思是用數字證書籤名。通過第三方,你的意思是有人說我的代碼是安全的? – mrcaramori 2013-02-15 11:49:47
你談論的私鑰有多同質?你的用戶應該能夠帶上自己的,任何接受的東西,或者你以某種方式限制類型?智能卡或USB令牌怎麼樣?在這些情況下,您顯然無法提取私鑰,但卡或令牌必須執行簽名,這很可能意味着它會在用戶自己工作的計算機上發生。這將確實指向一個桌面應用程序,但也表明支持多種硬件...... – mkl 2013-02-15 13:16:11
@mkl用戶應該使用某種證書,我們將指出他們可以聯繫哪些權限。仍在研究智能卡和令牌。關鍵是我們公司不應該觸摸和看到用戶的私鑰。 – mrcaramori 2013-02-18 13:05:57