地方政府公務人員四等-電子工程類科計算機概要110 年第 39 題單選題
傳輸層安全性協定(Transport Layer Security, TLS)仰賴使用數位憑證(Digital Certificate),關於數位憑證的敘述,下列何者正確?
A自簽憑證(Self-signed Certificate)和憑證頒發機構(Certificate Authority, CA)所頒發的憑證有相同的安全性
B一個網域的憑證中,包含其公鑰和私鑰的值
C憑證頒發機構可撤銷其頒發的憑證正確答案
D若瀏覽器跳出憑證錯誤的警告,只要略過即可,不會影響安全性
C正確答案
CA 可撤銷已頒發憑證(CRL/OCSP 機制),這是 PKI 體系核心功能之一。
為什麼答案是 C
CA 可透過憑證撤銷清單(CRL)或線上憑證狀態協定(OCSP)撤銷已簽發的憑證,例如私鑰外洩、資訊變更或機構不再營運時。
載入中…
完整詳解
Pro · 無限重點 CA 可撤銷已頒發憑證(CRL/OCSP 機制),這是 PKI 體系核心功能之一。
憑證只含公鑰(私鑰絕不外流)、自簽無信任鏈、瀏覽器警告不可忽略,刪去法即選 C。
逐選項分析
A✕
自簽憑證沒有受信任的第三方背書,瀏覽器無法驗證其真實性,易遭中間人攻擊,安全性遠低於 CA 憑證。
B✕ 陷阱
數位憑證只包含「公鑰」,私鑰必須由伺服器自行妥善保管,絕不能放入可公開下載的憑證中,否則非對稱加密完全失效。
C✓ 正確
CA 可透過憑證撤銷清單(CRL)或線上憑證狀態協定(OCSP)撤銷已簽發的憑證,例如私鑰外洩、資訊變更或機構不再營運時。
D✕
憑證警告代表可能遭受中間人攻擊、憑證過期或來源不可信,略過等同放棄 TLS 的身分驗證保護,存在重大安全風險。
數位憑證核心要素
| 項目 | 是否在憑證中 | 用途 | 備註 |
|---|
| 公鑰 | ✅ 有 | 加密/驗簽 | 公開可下載 |
| 私鑰 | ❌ 無 | 解密/簽章 | 伺服器自行保管 |
| CA 簽章 | ✅ 有 | 驗證真實性 | 信任鏈根本 |
| 有效期限 | ✅ 有 | 限制使用時間 | 過期需更新 |
| 撤銷機制 | CRL/OCSP | 停用憑證 | CA 負責維護 |
B 選項是最經典陷阱——把「私鑰」塞進憑證。記住非對稱加密的鐵律:私鑰永遠不外流,憑證只攜帶公鑰。若私鑰隨憑證散布,等於把保險箱鑰匙印在門牌上。