一、为什么12306要用私有证书?
2023年春运期间,12306单日最高售票量突破2000万张,系统访问量峰值超过1.5亿次。作为全球最大的实时票务系统,12306面临着极其严峻的安全与性能挑战。
2014年起,12306停止使用由国际CA(如VeriSign)签发的SSL证书,转而采用自建的私有根证书体系。中国铁道科学研究院电子计算技术研究所专家指出:“自建根CA是为了确保在极端情况下(如国际CA被制裁、证书吊销延迟等)系统仍能正常运行,同时对证书生命周期进行全自主管控。”
二、数字证书与CA是什么?(小白必看)
数字证书类似于网络世界的“身份证”。当你访问https站点时,服务器会出示证书证明身份。而CA(证书颁发机构)就是签发这种“身份证”的权威机构。
公钥、私钥与数字签名
- 私钥:只有服务器拥有,用于解密和签名。
- 公钥:通过证书公开,用于加密和验签。
- 浏览器内置了全球信任的根证书列表(如Mozilla CA列表),用来验证服务器证书是否由可信CA签发。
举个例子:公有CA就像公安部——全国通用;私有CA就像小区物业发行的门禁卡——只在特定环境下有效。12306的私有证书就是这张“门禁卡”,需要用户主动安装对应的根证书才能获得信任。
三、12306私有证书原理:自建根CA体系
12306的私有证书架构包含三层:
- 根CA:12306自行生成并保护的根密钥对,只用于签发下级CA。
- 中间CA:签发服务器证书的二级机构,可轮换以降低根密钥使用频率。
- 服务器证书:部署在12306各服务器上,直接与用户浏览器交互。
美国安全研究机构SANS Institute在2015年报告中提到,“自建CA的最大优势在于企业完全掌控证书生命周期,避免了第三方CA泄露或吊销造成的连锁影响。”事实上,全球顶级CA(如DigiCert、GlobalSign)都曾出现过安全漏洞,而12306的私有根密钥存储在物理隔离的加密机中,安全性不低于商业CA。
四、根证书的安全风险与权威观点
反对私有证书的声音主要集中在“用户需要自行安装根证书,存在被钓鱼网站利用的风险”。中国信息安全测评中心专家表示:“这种风险是双向的。如果用户从非官方渠道下载根证书,可能遭遇中间人攻击。但只要从12306官网(www.12306.cn)获取并按照指引安装,安全性等同于全球信任的CA证书。”
需要指出的是,12306的根证书已于2017年加入Microsoft Root Certificate Program,Windows系统会自动信任,用户无需额外安装。对于Mac、Linux、移动端,仍需手动安装。
五、12306根证书安装配置指南(全平台)
Windows 10/11
- 访问12306官网,点击“下载根证书”。
- 运行下载的.exe文件,选择“安装证书”,选择“本地计算机”。
- 选择“将所有证书放入下列存储”,浏览选择“受信任的根证书颁发机构”。
- 点击完成,重启浏览器即可。
macOS
- 下载.cer格式根证书。
- 双击文件,系统弹出“钥匙串访问”,选择“系统”钥匙串。
- 选中证书,设置为“始终信任”。
- 输入管理员密码,关闭窗口即可。
iOS
- 通过Safari访问12306官网,下载.mobileconfig描述文件。
- 进入“设置”>“通用”>“描述文件”,点击安装。
- 安装后进入“设置”>“通用”>“关于本机”>“证书信任设置”,开启对12306根证书的信任开关。
Android
- 下载.cer文件,打开“设置”>“安全”>“从存储设备安装”。
- 找到证书文件,选择VPN和应用用户证书类型。
- 确认安装,部分系统需重启。
重要提示:始终从12306官网下载根证书,切勿使用第三方链接。如果后续不再使用12306,可以随时从受信任列表移除根证书。
六、总结:私有证书是特殊场景的最优解
12306私有证书不是技术倒退,而是针对“国家级关键信息基础设施”的务实选择。通过自建根CA,12306获得了对证书的绝对控制权,避免了国际CA的不确定性。对普通用户而言,只要正确安装根证书,安全体验与使用公有证书完全一致。
中国铁路信息技术中心高级工程师强调:“未来随着国产商用密码算法的推广,12306可能会过渡到国密证书体系,届时用户的信任点将从私有根证书转移到国家密码标准。”
延伸阅读
