請求符記 Request Token
本站推薦譯名 參考自 CA/Browser Forum 基本要求
依憑證機構(CA)指定方法產生之值,用以將控管權證明與憑證請求繫結起來。CA **宜(SHOULD)**於其憑證實務作業基準(或憑證實務作業基準明確引用之文件)中定義其接受之請求符記格式與產生方法。 請求符記**應(SHALL)**納入憑證請求所使用之金鑰。 請求符記**得(MAY)**包含時間戳記,以標示其建立時間。 請求符記**得(MAY)**包含其他資訊,以確保其唯一性。 包含時間戳記之請求符記,其有效期間自建立起**應(SHALL)**不超過 30 天。 包含時間戳記之請求符記,若其時間戳記為未來時間,**應(SHALL)**視為無效。 不含時間戳記之請求符記僅供單次使用,CA **不得(SHALL NOT)**於後續驗證中重複使用(re-use)。 該繫結機制**應(SHALL)**至少使用與憑證請求簽章所用之同等強度數位簽章演算法或密碼學雜湊演算法。 **註**:請求符記之範例,包括但不限於: i. 公開金鑰之雜湊;或 ii. Subject Public Key Info [X.509] 之雜湊;或 iii. PKCS#10 憑證請求檔(CSR)之雜湊。 請求符記亦可與時間戳記或其他資料串接。若 CA 希望一律以 PKCS#10 憑證請求檔(CSR)之雜湊作為請求符記,且不欲納入時間戳記、又欲允許憑證金鑰對重複使用,則申請者於使用 OpenSSL 建立憑證請求檔時可加入挑戰密碼(Challenge Password),以確保即使後續請求檔使用相同之主體與金鑰,仍能維持其唯一性。 **註**:以下這個簡單的 shell 指令會產生一個包含時間戳記及憑證請求檔(CSR)雜湊之請求符記(Request Token): ``echo `date -u +%Y%m%d%H%M` `sha256sum <r2.csr` \| sed "s/[ -]//g"`` 其指令輸出如下: `201602251811c9c863405fe7675a3988b97664ea6baf442019e4e52fa335f406f7c5f26cf14f`
各來源譯名與定義
請求符記
依憑證機構(CA)指定方法產生之值,用以將控管權證明與憑證請求繫結起來。CA **宜(SHOULD)**於其憑證實務作業基準(或憑證實務作業基準明確引用之文件)中定義其接受之請求符記格式與產生方法。 請求符記**應(SHALL)**納入憑證請求所使用之金鑰。 請求符記**得(MAY)**包含時間戳記,以標示其建立時間。 請求符記**得(MAY)**包含其他資訊,以確保其唯一性。 包含時間戳記之請求符記,其有效期間自建立起**應(SHALL)**不超過 30 天。 包含時間戳記之請求符記,若其時間戳記為未來時間,**應(SHALL)**視為無效。 不含時間戳記之請求符記僅供單次使用,CA **不得(SHALL NOT)**於後續驗證中重複使用(re-use)。 該繫結機制**應(SHALL)**至少使用與憑證請求簽章所用之同等強度數位簽章演算法或密碼學雜湊演算法。 **註**:請求符記之範例,包括但不限於: i. 公開金鑰之雜湊;或 ii. Subject Public Key Info [X.509] 之雜湊;或 iii. PKCS#10 憑證請求檔(CSR)之雜湊。 請求符記亦可與時間戳記或其他資料串接。若 CA 希望一律以 PKCS#10 憑證請求檔(CSR)之雜湊作為請求符記,且不欲納入時間戳記、又欲允許憑證金鑰對重複使用,則申請者於使用 OpenSSL 建立憑證請求檔時可加入挑戰密碼(Challenge Password),以確保即使後續請求檔使用相同之主體與金鑰,仍能維持其唯一性。 **註**:以下這個簡單的 shell 指令會產生一個包含時間戳記及憑證請求檔(CSR)雜湊之請求符記(Request Token): ``echo `date -u +%Y%m%d%H%M` `sha256sum <r2.csr` \| sed "s/[ -]//g"`` 其指令輸出如下: `201602251811c9c863405fe7675a3988b97664ea6baf442019e4e52fa335f406f7c5f26cf14f`
來源:CA/Browser Forum 基本要求 v2.2.7
出處: 本站 BR 翻譯 §1.6.1
請求符記
由憑證機構指定之方式所導出之數值,繫結(bind)對於憑證請求之控制的展現。 請求符記應結合用於憑證請求之公開金鑰。 請求符記可包含時戳以指出何時產製。 請求符記可包含其他資訊以確保其唯一性。 包含時戳的請求符記應從產製的時間開始後 30 天之內有效。 包含時戳的請求符記如果其時戳是在未來則應視為無效。 沒有包含時戳的請求符記針對單一一次使用有效,憑證機構不應該在隨後的驗證重覆使用該請求符記。 此繫結至少要使用與簽章憑證請求檔強度相同之數位簽章演算法或密碼學雜湊函數演算法。
來源:中華電信 HiPKI CA(CP/CPS) v1.2
出處: HiPKICA CP/CPS v1.2 附錄 2