Выбор SSL-сертификата по алгоритму шифрования сертификата
SSL-сертификаты Racent поддерживают различные алгоритмы, включая международные алгоритмы RSA, ECC и китайский государственный алгоритм SM2. Вы можете выбрать алгоритм в зависимости от потребностей вашего бизнеса и системы.
Международные стандартные алгоритмы
Наиболее распространёнными международными стандартными алгоритмами в SSL-сертификатах являются RSA и ECC. RSA — это широко используемый алгоритм асимметричного шифрования (безопасная передача и проверка данных осуществляются с помощью открытого и закрытого ключей). ECC (шифрование на эллиптических кривых) по сравнению с RSA является более современным и безопасным алгоритмом шифрования (выше скорость шифрования, выше эффективность, ниже потребление ресурсов сервера) и в настоящее время уже получил распространение в основных браузерах. При сравнении этих двух алгоритмов RSA имеет более сильные преимущества в совместимости и универсальной применимости.
Китайские государственные стандартные алгоритмы
В SSL-сертификатах китайский государственный алгоритм представлен главным образом SM2. Алгоритм SM2 — это стандарт алгоритма криптографии с открытым ключом на эллиптических кривых, выпущенный Государственным управлением криптографии Китая, и является частью системы китайских государственных алгоритмов (GB/T 32918). SSL-сертификаты на основе алгоритма SM2 подходят для пользователей, которым необходимо соответствовать китайским государственным требованиям (оценка криптографической безопасности, криптографическая модернизация и т. д.).
Сравнительная таблица алгоритмов шифрования
| Параметр сравнения | RSA | ECC | SM2 |
|---|---|---|---|
| Длина ключа | *1024 бита: базовая безопасность (больше не рекомендуется) *2048 бита: текущий стандарт (эквивалент 112-битной симметричной стойкости) *3072 бита: повышенная безопасность (эквивалент 128-битной симметричной стойкости) *4096 бит: для исключительно высоких требований безопасности | *256 бит: обеспечивает безопасность, эквивалентную ключу RSA 2048 бита. *384 бита: обеспечивает безопасность, эквивалентную ключу RSA 3072 бита. | *256 бит, эквивалент RSA 3072 бита *384 бита, эквивалент RSA 7680 бит *512 бит, эквивалент RSA 15360 бит *В SSL-сертификатах в основном используются 256-битные ключи |
| Характеристики безопасности | *Один из первых алгоритмов шифрования с открытым ключом *Наиболее широко используемый алгоритм асимметричного шифрования *Производительность напрямую влияет на эффективность многих протоколов и систем безопасности | *Алгоритм асимметричного шифрования на основе математической теории эллиптических кривых *Более короткая длина ключа и более высокая вычислительная эффективность | *Основан на проблеме дискретного логарифма на эллиптических кривых (ECDLP); в настоящее время неизвестны субэкспоненциальные алгоритмы её решения *Использует специальные параметры эллиптической кривой, тщательно разработанные Государственным управлением криптографии Китая *Поддерживает прямую секретность (Perfect Forward Secrecy) |
| Использование памяти и ЦП | Высокое | Низкое | Низкое |
| Совместимость | Более широкая совместимость с системами, браузерами и приложениями | Хорошая совместимость, но уступает RSA | Совместим только с национальными криптографическими браузерами и системами |
| Особенности | Широко применяется, хорошая совместимость Поддерживает шифрование и подпись Большой объём вычислений, медленнее симметричного шифрования Требуемая длина ключа постоянно растёт Уязвим для квантовых вычислений | Высокая скорость шифрования и расшифрования, лучшая производительность в условиях ограниченных ресурсов, например на мобильных устройствах и устройствах Интернета вещей (IoT). | Более высокое соотношение безопасности и длины Более высокая вычислительная эффективность Низкие требования к пропускной способности Ограниченная совместимость |
Сводная таблица алгоритмов шифрования, поддерживаемых брендами:
Алгоритмы шифрования
| Тип сертификата | RSA SHA256withRSA | RSA SHA384withRSA | ECC SHA256withECDSA | ECC SHA384withECDSA | SM2 SM3withSM2 |
|---|---|---|---|---|---|
| sslTrus DV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| sslTrus OV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| sslTrus EV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| Sectigo DV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Sectigo OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Sectigo EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Digicert (Symantec) OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Digicert (Symantec) EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| GeoTrust OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| GeoTrust EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| RapidSSL DV | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| Globalsign DV | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| Globalsign OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Globalsign EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| CFCA (китайский корень) OV | ✔️ | ✔️ | ❌ | ❌ | ✔️ |
| CFCA (китайский корень) EV | ✔️ | ✔️ | ❌ | ❌ | ❌ |
Длина ключа
| Тип сертификата | RSA 2048 | RSA 4096 | ECC prime256v1 | ECC secp384r1 | SM2 sm2p256v1 |
|---|---|---|---|---|---|
| sslTrus DV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| sslTrus OV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| sslTrus EV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| Sectigo DV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Sectigo OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Sectigo EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Digicert (Symantec) OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Digicert (Symantec) EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| GeoTrust OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| GeoTrust EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| RapidSSL DV | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| Globalsign DV | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| Globalsign OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Globalsign EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| CFCA(Китайский корневой)OV | ✔️ | ✔️ | ❌ | ❌ | ✔️ |
| CFCA(Китайский корневой)EV | ✔️ | ✔️ | ❌ | ❌ | ❌ |