4.3 · 加密基础
目标: 解释对称 vs 非对称加密、密钥长度的作用,以及香港 PKI。
加密做什么
加密用一个密钥把可读数据(明文)变成不可读数据(密文)。只有有对的密钥才能解密。
明文 ── [用密钥加密] ──▶ 密文
密文 ── [用密钥解密] ──▶ 明文1
2
2
对称加密
一个密钥同时加解密。收发双方须事先共享相同密钥。
| 性质 | 详情 |
|---|---|
| 速度 | 非常快 |
| 例子 | AES、DES(旧)、3DES |
| 问题 | 如何安全共享密钥? |
非对称(公钥)加密
数学上相关的两把钥匙:
- 公钥 —— 与所有人分享。
- 私钥 —— 保密。
用公钥加密 ── 只有匹配的私钥能解。
用私钥签名 ── 任何人都能用公钥验证。1
2
2
| 性质 | 详情 |
|---|---|
| 速度 | 慢(远慢于对称) |
| 例子 | RSA、ECC |
| 解决 | 密钥分发问题 |
混合方式(HTTPS 所用)
- 浏览器与服务器用非对称加密安全交换对称会话密钥。
- 然后切到对称加密做实际数据 —— 快。
两者之长:安全密钥交换 + 快速大批加密。
密钥长度重要
| 长度 | 对称例子 | 非对称例子 | 强度 |
|---|---|---|---|
| 56 位 | DES | — | 已破 |
| 128 位 | AES-128 | — | 强 |
| 256 位 | AES-256 | — | 很强 |
| 2048 位 | — | RSA-2048 | 当代强 |
| 3072+ 位 | — | RSA-3072+ | 面向未来 |
密钥越大 → 越难暴力 → 也越慢。要权衡。
香港 PKI
香港的公钥基础设施 (PKI) 由香港邮政经 e-Cert 服务运营:
- 向个人与机构签发数字证书。
- 用于法律文件的数字签名。
- 受《电子交易条例》承认。
数字签名
数字签名用发送方私钥给消息哈希签名。接收方用发送方公钥验证。
它证明:
- 真实性 —— 消息来自私钥持有人。
- 完整性 —— 消息未被改。
- 不可抵赖 —— 发送方事后不能否认签过。
考试式题目
题(5 分): 按密钥、速度与密钥分发问题比较对称与非对称加密。解释 HTTPS 如何两者并用。
参考答案:
- 密钥:对称加密用一把共享密钥做加解密;非对称用一对 —— 公钥(广泛分享)与私钥(保密)。
- 速度:对称算法 (AES) 计算快;非对称 (RSA) 慢得多。
- 密钥分发:对称需要事先用安全通道共享密钥;非对称允许公钥公开传递解决了此问题。
- HTTPS 两者合用:浏览器用服务器公钥(来自证书)安全送出新生成的对称会话密钥;后续流量用对称加密以求性能,只有那一次密钥交换用慢的非对称算法。
关键要点
- 对称 = 一密钥、快。
- 非对称 = 两密钥、慢、解决密钥分发。
- 密钥越大 = 加密越强。
- HTTPS 用混合方案。
➡️ 下一节:4.4 认证与电子商务