数字证书的监管方法及装置与流程

文档序号:14559505阅读:597来源:国知局
数字证书的监管方法及装置与流程

本发明涉及计算机技术领域,具体涉及一种数字证书的监管方法及装置。



背景技术:

数字证书是互联网通讯中标志通讯各方身份信息的一串数字,提供了一种在网络上验证通信实体身份的方式。它是由权威机构,又称为证书授权(certificateauthority,简称ca)中心发行的,人们可以在网上用它来识别对方的身份。目前,出现了很多基于数字证书提供的服务,通过数字证书能够提升服务的可靠性。在现有技术中,用户需要向证书服务器发送证书访问请求,以便利用证书服务器上存储的数字证书享受对应的服务。

但是,发明人在实现本发明的过程中发现,现有技术中的上述方式至少存在下述缺陷:当证书服务器上存储的证书因有效期届满或证书发行机构异常等原因而无法正常使用时,将会对用户的正常使用造成影响。目前,尚没有一种机制能够有效地监管数字证书,以防止因证书无法正常使用而给用户带来不便。



技术实现要素:

鉴于上述问题,提出了本发明以便提供一种克服上述问题或者至少部分地解决上述问题的数字证书的监管方法及装置。

根据本发明的一个方面,提供了一种数字证书的监管方法,包括:

向证书服务器发送包含证书标识的证书访问请求,对证书服务器返回的证书访问结果进行解析,得到解析结果;

分析解析结果中包含的各个字段的字段值,根据分析结果判断证书标识所对应的数字证书是否符合预设监管规则;

若是,向证书服务器发送证书监管请求,以供证书服务器根据证书监管请求对证书标识所对应的数字证书执行预设的监管操作。

根据本发明的另一方面,提供了一种数字证书的监管装置,包括:

解析模块,适于向证书服务器发送包含证书标识的证书访问请求,对证书服务器返回的证书访问结果进行解析,得到解析结果;

判断模块,适于分析解析结果中包含的各个字段的字段值,根据分析结果判断所述证书标识所对应的数字证书是否符合预设监管规则;

监管模块,适于在判断模块的判断结果为是时,向证书服务器发送证书监管请求,以供证书服务器根据证书监管请求对证书标识所对应的数字证书执行预设的监管操作。

根据本发明的又一方面,提供了一种电子设备,包括:处理器、存储器、通信接口和通信总线,处理器、存储器和通信接口通过通信总线完成相互间的通信;

存储器用于存放至少一可执行指令,可执行指令使处理器执行上述数字证书的监管方法对应的操作。

根据本发明的再一方面,提供了一种计算机存储介质,存储介质中存储有至少一可执行指令,可执行指令使处理器执行如上述数字证书的监管方法对应的操作。

根据本发明公开的数字证书的监管方法及装置,能够模拟客户端向证书服务器发送包含证书标识的证书访问请求,对证书服务器返回的证书访问结果进行解析,得到解析结果;分析解析结果中包含的各个字段的字段值,根据分析结果判断证书标识所对应的数字证书是否符合预设监管规则;若是,向证书服务器发送证书监管请求,以供证书服务器根据证书监管请求对证书标识所对应的数字证书执行预设的监管操作。由此可见,该方式能够主动访问证书服务器,并通过解析并分析访问结果的方式对符合预设监管规则的证书进行监管,以防止因证书出现问题而影响用户的使用。

上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。

附图说明

通过阅读下文优选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出优选实施方式的目的,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:

图1示出了本发明一个实施例的数字证书的监管方法的流程示意图;

图2示出了本发明另一个实施例的数字证书的监管方法的流程示意图;

图3示出了本发明一个实施例的一种数字证书的监管装置的装置结构图;

图4示出了根据本发明实施例的一种电子设备的结构示意图。

具体实施方式

下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。

图1示出了本发明一个实施例的数字证书的监管方法的流程示意图。如图1所示,该方法包括:

步骤s110:向证书服务器发送包含证书标识的证书访问请求,对证书服务器返回的证书访问结果进行解析,得到解析结果。

在本步骤中,可以通过模拟客户端访问证书的行为,向证书服务器发送包含证书标识的证书访问请求。由于证书服务器上通常会存储多个证书,因此,需要通过证书标识来区分各个证书。其中,证书标识用于唯一地标识待访问的证书,可以根据数字、字母、证书生成时间、证书发行机构、和/或证书类型等多种因素设定,只要能够唯一地标识一份数字证书即可。

证书服务器根据接收到的证书访问请求返回对应的证书访问结果,通过预设的解析规则对证书访问结果进行解析,以得到解析结果。其中,解析规则可根据证书访问结果的具体格式和/或遵循的协议规范来设定,本发明对具体实现方式不做限定。

步骤s120:分析解析结果中包含的各个字段的字段值,根据分析结果判断证书标识所对应的数字证书是否符合预设监管规则。

其中,解析结果中包含的各个字段的字段数量和字段名称是由证书访问结果的具体格式和/或遵循的协议规范决定的,通过分析各个字段的字段值能够确定与对应的数字证书的当前使用状态相关的证书信息,进而根据证书信息判断该数字证书是否符合预设监管规则。

其中,根据分析结果确定的对应的数字证书的证书信息包括以下内容中的至少一项:证书的有效期、证书的状态值(包括良好、已撤销、未知等)、证书的发行机构信息等等。相应地,预设监管规则也可以包括多种,例如,用于根据证书的有效期判断证书期限是否届满的规则、用于根据证书的状态值判断证书的使用状态是否异常的规则、用于根据证书的发行机构信息判断发行机构是否存在异常的规则等。本发明对预设监管规则的具体内涵不做限定,只要能够实现对证书进行监管的目的即可。

步骤s130:若是,向证书服务器发送证书监管请求,以供证书服务器根据证书监管请求对证书标识所对应的数字证书执行预设的监管操作。

具体地,若判断出证书标识所对应的数字证书符合预设监管规则,则向证书服务器发送证书监管请求。其中,证书监管请求中至少包含对应的证书标识以及监管类型等相关信息。通常情况下,证书监管请求包括切换类型的监管请求以及吊销类型的监管请求等。其中,切换类型的监管请求适用于将证书标识所对应的备用数字证书确定为证书标识所对应的切换后的主用数字证书。也就是说,预先针对每份数字证书申请了对应的备用数字证书,将当前使用的数字证书称作主用数字证书,将对应的用于备份的数字证书称作备用数字证书。当根据证书有效期或状态值确定当前使用的主用数字证书存在异常情况,例如即将过期或状态不佳等,则通过切换类型的监管请求自动将备用数字证书切换为新的主用数字证书,从而维护证书的可靠性。吊销类型的监管请求适用于吊销证书标识所对应的数字证书。例如,当确定数字证书的发行机构存在异常时,为了保障用户的利益,防止欺诈行为的发生,则需要吊销对应的数字证书。

根据本发明公开的数字证书的监管方法,能够模拟客户端向证书服务器发送包含证书标识的证书访问请求,对证书服务器返回的证书访问结果进行解析,得到解析结果;分析解析结果中包含的各个字段的字段值,根据分析结果判断证书标识所对应的数字证书是否符合预设监管规则;若是,向证书服务器发送证书监管请求,以供证书服务器根据证书监管请求对证书标识所对应的数字证书执行预设的监管操作。由此可见,该方式能够主动访问证书服务器,并通过解析并分析访问结果的方式对符合预设监管规则的证书进行监管,以防止因证书出现问题而影响用户的使用。

图2示出了本发明另一个实施例的数字证书的监管方法的流程示意图。如图2所示,该方法包括:

步骤s200:预先申请并保存与各个证书标识相对应的备用数字证书。

在证书服务器上,存储有与各个证书标识相对应的数字证书。在传统方式中,针对每个证书标识,仅存储一份数字证书,一旦该数字证书出现异常,则会导致用户无法正常访问的现象发生。为解决上述问题,在本申请中,预先针对各个证书标识申请一份作为备用的备用数字证书,相应地,将对应的证书标识所对应的原有的数字证书称作主用数字证书。由此可见,在本申请中,针对每个证书标识存储有两份数字证书,其中,将当前正在使用的数字证书称作主用数字证书,将当前未被使用、且处于正常状态的数字证书称作备用数字证书,由此提升证书的可靠性。

另外,由于证书服务器上存储的证书数量较多,因此,在进行证书备份时,可按照多种策略进行。例如,可以分批次进行备份,将证书服务器上的全部证书根据剩余有效天数、证书类型、证书使用频率、和/或证书重要程度等因素划分为多个分组,并针对每个分组设置对应的备份时段。

另外,还可以预先评估各个证书出现异常的概率,比如根据该证书对应的发行机构的可靠度、与该证书属于相同类型的其他证书的异常比例等因素来确定证书的异常概率,进而根据该异常概率优先备份异常概率较高的证书,而针对异常概率很低的证书则可以不予备份,从而通过灵活设置备份策略的方式,实现既能提升证书可靠性,又能降低服务器负载的效果。

其中,在根据各个证书出现异常的概率进行证书备份时,还可以通过训练神经网络模型来预测各个证书出现异常的概率,从而根据预测结果来确定证书出现异常的概率。另外,针对概率大于设定值的证书,还可以预先申请多个备用数字证书,以进一步提升可靠性。

步骤s210:每隔预设时间间隔,向证书服务器发送包含证书标识的证书访问请求。

其中,预设时间间隔为固定时间间隔,或者,预设时间间隔根据与上一次发送的证书访问请求相对应的分析结果动态调整。

例如,当预设时间间隔为固定时间间隔时,可以按照固定的周期或频率向证书服务器发送包含证书标识的证书访问请求。该固定时间间隔可以根据证书异常的概率来设定,异常概率越大的证书所对应的固定时间间隔越小,异常概率越小的证书所对应的固定时间间隔越大。

又如,当预设时间间隔根据与上一次发送的证书访问请求相对应的分析结果动态调整时,可根据证书的剩余有效天数来动态调整该时间间隔。例如,假设根据上一次发送的证书访问请求相对应的分析结果确定证书的剩余有效天数大于1个月,即:产生分析结果的时间距离证书有效期届满日的天数大于1个月,则可以将该预设时间间隔设置得稍长一些;假设根据上一次发送的证书访问请求相对应的分析结果确定证书的剩余有效天数不足1个月,即:产生分析结果的时间距离证书有效期届满日的天数不足1个月,则可以将该预设时间间隔设置得稍短一些,以便密切监控,防止过期。

其中,证书访问请求可以根据ocsp(onlinecertificatestatusprotocol,在线证书状态协议)协议生成。具体生成时,可模拟真实客户端的访问行为确定证书访问请求的具体格式和生成方式。

步骤s220:对接收到的证书服务器返回的证书访问结果进行解析,得到解析结果。

具体地,通过预设的解析规则对证书访问结果进行解析,以得到解析结果。其中,解析规则可根据证书访问结果的具体格式和/或遵循的协议规范来设定,本发明对具体实现方式不做限定。例如,可以根据ocsp协议的规范进行解析。

步骤s230:分析解析结果中包含的各个字段的字段值,根据分析结果判断证书标识所对应的数字证书是否符合预设监管规则。

其中,解析结果中包含的各个字段的字段数量和字段名称是由证书访问结果的具体格式和/或遵循的协议规范决定的,通过分析各个字段的字段值能够确定与对应的数字证书的当前使用状态相关的证书信息,进而根据证书信息判断该数字证书是否符合预设监管规则。其中,根据分析结果确定的对应的数字证书的证书信息包括以下内容中的至少一项:证书的有效期、证书的状态值(包括良好、已撤销、未知等)、证书的发行机构信息等等。相应地,预设监管规则也可以包括多种,例如,用于根据证书的有效期判断证书期限是否届满的规则、用于根据证书的状态值判断证书的使用状态是否异常的规则、用于根据证书的发行机构信息判断发行机构是否存在异常的规则等。本发明对预设监管规则的具体内涵不做限定,只要能够实现对证书进行监管的目的即可。

下面给出本步骤的两种可能的实现方式:

在第一种可能的实现方式中,获取解析结果中包含的状态类字段,根据状态类字段的字段值确定证书标识所对应的主用数字证书的状态是否符合预设的证书切换条件;若是,则确定证书标识所对应的数字证书符合预设监管规则中包含的切换子规则。该方式主要用于在数字证书本身出现异常时,利用备用数字证书替换原来的数字证书,以提升证书的可靠性。其中,状态类字段包括:用于表示证书有效期的字段、和/或用于表示证书使用状态的字段。

例如,通过分析,提取出用于表示证书有效期的状态类字段,并根据该字段的值确定证书的剩余有效天数是否大于预设阈值。在本实施例中,为了防止因证书有效期届满而给用户造成无法使用的不便,在判断出证书的剩余有效天数小于预设阈值时则触发后续的切换证书的操作。其中,预设阈值可由本领域技术人员灵活设置,例如,可以根据证书切换操作的时延、网络状态的好坏、服务器的负载率等多种因素确定。又如,通过分析,提取出用于表示证书使用状态的状态类字段,并根据该字段的值确定证书的当前状态是否良好,若否,则触发后续的切换证书的操作。再如,还可以分析各个字段的字段值和/或字段长度是否符合预设字段规范,若否,则认为证书可能存在问题,进而触发后续的切换证书的操作。

在第二种可能的实现方式中,获取解析结果中包含的发行机构类字段,根据发行机构类字段的字段值确定证书标识所对应的数字证书的发行机构是否存在异常;若是,则确定证书标识所对应的数字证书符合预设监管规则中包含的吊销子规则。该方式主要用于在数字证书对应的发行机构出现问题时,对证书进行吊销,以防止用户利益受损。

具体实施时,可以通过下述两种方式中的至少一种判断数字证书的发行机构是否存在异常:一种方式为:根据所述发行机构类字段的字段值的数值和/或长度,确定所述证书标识所对应的数字证书的发行机构是否存在异常;另一种方式为:根据预设的发行机构白名单和/或发行机构黑名单,确定证书标识所对应的数字证书的发行机构是否存在异常。其中,发行机构白名单用于存储已知的可信发行机构,发行机构黑名单用于存储已知的非可信发行机构。另外,还可以设置发行机构灰名单,以存储未知发行机构。具体实施时,发行机构白名单和/或发行机构黑名单既可以预先根据大量样本而生成,也可以在本发明中的各个步骤的执行过程中根据检测结果动态生成。例如,当根据发行机构类字段的字段值确定证书标识所对应的数字证书的发行机构存在异常时,进一步判断发行机构类字段所对应的发行机构是否属于发行机构黑名单;若否,将发行机构类字段所对应的发行机构添加到发行机构黑名单中,以实现黑名单的动态扩充。

步骤s240:若是,向证书服务器发送证书监管请求,以供证书服务器根据证书监管请求对证书标识所对应的数字证书执行预设的监管操作。

具体地,若判断出证书标识所对应的数字证书符合预设监管规则,则向证书服务器发送证书监管请求。其中,证书监管请求中至少包含对应的证书标识以及监管类型等相关信息。通常情况下,证书监管请求包括切换类型的监管请求以及吊销类型的监管请求等。其中,切换类型的监管请求适用于将证书标识所对应的备用数字证书确定为证书标识所对应的切换后的主用数字证书。也就是说,预先针对每份数字证书申请了对应的备用数字证书,将当前使用的数字证书称作主用数字证书,将对应的用于备份的数字证书称作备用数字证书。当根据证书有效期或状态值确定当前使用的主用数字证书存在异常情况,例如即将过期或状态不佳等,则通过切换类型的监管请求自动将备用数字证书切换为新的主用数字证书,从而维护证书的可靠性。吊销类型的监管请求适用于吊销证书标识所对应的数字证书。例如,当确定数字证书的发行机构存在异常时,为了保障用户的利益,防止欺诈行为的发生,则需要吊销对应的数字证书。

下面给出本步骤的两种可能的实现方式:

在第一种实现方式中,确定数字证书的状态符合预设的证书切换条件,相应地,向证书服务器发送切换类型的证书监管请求,以供证书服务器接收到切换类型的证书监管请求后将证书标识所对应的备用数字证书确定为证书标识所对应的切换后的主用数字证书。通过该方式,能够在主用数字证书出现问题之前,提前启用备用数字证书,从而避免对用户造成不必要的影响。

在第二种实现方式中,确定证书标识所对应的数字证书符合预设监管规则中包含的吊销子规则,则向证书服务器发送吊销类型的证书监管请求,以供证书服务器接收到吊销类型的证书监管请求后吊销证书标识所对应的数字证书。通过该方式,能够吊销出现问题的发行机构发行的数字证书,以避免用户蒙受损失。

另外,本领域技术人员还可以对上述实施例进行各种改动和变形。可以将上述的各个步骤合并为更少的步骤,或拆分为更多的步骤,本发明对此不做限定。

综上可知,通过本发明中的方式,能够预先对证书进行备份,并且,还可能模拟客户端定期访问数字证书,并对证书服务器返回的结果进行分析,以便提前确定证书是否可能出现问题,进而提前采取相应措施。该方式提升了数字证书的可靠性。

图3示出了本发明一个实施例的一种数字证书的监管装置的装置结构图,包括:

解析模块31,适于向证书服务器发送包含证书标识的证书访问请求,对所述证书服务器返回的证书访问结果进行解析,得到解析结果;

判断模块32,适于分析所述解析结果中包含的各个字段的字段值,根据分析结果判断所述证书标识所对应的数字证书是否符合预设监管规则;

监管模块33,适于在判断模块的判断结果为是时,向所述证书服务器发送证书监管请求,以供所述证书服务器根据所述证书监管请求对所述证书标识所对应的数字证书执行预设的监管操作。

可选地,所述解析模块具体适于:

每隔预设时间间隔,向证书服务器发送包含证书标识的证书访问请求;

其中,所述预设时间间隔为固定时间间隔,或者,所述预设时间间隔根据与上一次发送的证书访问请求相对应的分析结果动态调整。

可选地,所述判断模块具体适于:

获取所述解析结果中包含的状态类字段,根据所述状态类字段的字段值确定所述证书标识所对应的主用数字证书的状态是否符合预设的证书切换条件;若是,则确定所述证书标识所对应的数字证书符合所述预设监管规则中包含的切换子规则;

则所述监管模块具体适于:向所述证书服务器发送切换类型的证书监管请求,以供所述证书服务器接收到所述切换类型的证书监管请求后将所述证书标识所对应的备用数字证书确定为所述证书标识所对应的切换后的主用数字证书。

可选地,所述状态类字段包括:用于表示证书有效期的字段、和/或用于表示证书使用状态的字段。

可选地,所述装置进一步包括:

备份模块,适于预先申请并保存所述证书标识所对应的备用数字证书。

可选地,所述判断模块具体适于:

获取所述解析结果中包含的发行机构类字段,根据所述发行机构类字段的字段值确定所述证书标识所对应的数字证书的发行机构是否存在异常;若是,则确定所述证书标识所对应的数字证书符合所述预设监管规则中包含的吊销子规则;

则所述监管模块具体适于:向所述证书服务器发送吊销类型的证书监管请求,以供所述证书服务器接收到所述吊销类型的证书监管请求后吊销所述证书标识所对应的数字证书。

可选地,所述判断模块具体适于:

根据所述发行机构类字段的字段值的数值和/或长度,确定所述证书标识所对应的数字证书的发行机构是否存在异常;和/或,

根据预设的发行机构白名单和/或发行机构黑名单,确定所述证书标识所对应的数字证书的发行机构是否存在异常。

可选地,当根据所述发行机构类字段的字段值确定所述证书标识所对应的数字证书的发行机构存在异常时,判断模块进一步适于:

判断所述发行机构类字段所对应的发行机构是否属于所述发行机构黑名单;

若否,将所述发行机构类字段所对应的发行机构添加到所述发行机构黑名单中。

上述各个模块的具体结构和工作原理可参照方法实施例中相应步骤的描述,此处不再赘述。

本申请实施例提供了一种非易失性计算机存储介质,所述计算机存储介质存储有至少一可执行指令,该计算机可执行指令可执行上述任意方法实施例中的数字证书的监管方法。

图4示出了根据本发明实施例的一种电子设备的结构示意图,本发明具体实施例并不对电子设备的具体实现做限定。

如图4所示,该电子设备可以包括:处理器(processor)402、通信接口(communicationsinterface)404、存储器(memory)406、以及通信总线408。

其中:

处理器402、通信接口404、以及存储器406通过通信总线408完成相互间的通信。

通信接口404,用于与其它设备比如客户端或其它服务器等的网元通信。

处理器402,用于执行程序410,具体可以执行上述数字证书的监管方法实施例中的相关步骤。

具体地,程序410可以包括程序代码,该程序代码包括计算机操作指令。

处理器402可能是中央处理器cpu,或者是特定集成电路asic(applicationspecificintegratedcircuit),或者是被配置成实施本发明实施例的一个或多个集成电路。电子设备包括的一个或多个处理器,可以是同一类型的处理器,如一个或多个cpu;也可以是不同类型的处理器,如一个或多个cpu以及一个或多个asic。

存储器406,用于存放程序410。存储器406可能包含高速ram存储器,也可能还包括非易失性存储器(non-volatilememory),例如至少一个磁盘存储器。

程序410具体可以用于使得处理器402执行以下操作:

向证书服务器发送包含证书标识的证书访问请求,对所述证书服务器返回的证书访问结果进行解析,得到解析结果;

分析所述解析结果中包含的各个字段的字段值,根据分析结果判断所述证书标识所对应的数字证书是否符合预设监管规则;

若是,向所述证书服务器发送证书监管请求,以供所述证书服务器根据所述证书监管请求对所述证书标识所对应的数字证书执行预设的监管操作。

在一种可选的方式中,程序410具体可以进一步用于使得处理器402执行以下操作:

每隔预设时间间隔,向证书服务器发送包含证书标识的证书访问请求;

其中,所述预设时间间隔为固定时间间隔,或者,所述预设时间间隔根据与上一次发送的证书访问请求相对应的分析结果动态调整。

在一种可选的方式中,程序410具体可以进一步用于使得处理器402执行以下操作:

获取所述解析结果中包含的状态类字段,根据所述状态类字段的字段值确定所述证书标识所对应的主用数字证书的状态是否符合预设的证书切换条件;若是,则确定所述证书标识所对应的数字证书符合所述预设监管规则中包含的切换子规则;

向所述证书服务器发送切换类型的证书监管请求,以供所述证书服务器接收到所述切换类型的证书监管请求后将所述证书标识所对应的备用数字证书确定为所述证书标识所对应的切换后的主用数字证书。

其中,所述状态类字段包括:用于表示证书有效期的字段、和/或用于表示证书使用状态的字段。

在一种可选的方式中,程序410具体可以进一步用于使得处理器402执行以下操作:

预先申请并保存所述证书标识所对应的备用数字证书。

在一种可选的方式中,程序410具体可以进一步用于使得处理器402执行以下操作:

获取所述解析结果中包含的发行机构类字段,根据所述发行机构类字段的字段值确定所述证书标识所对应的数字证书的发行机构是否存在异常;若是,则确定所述证书标识所对应的数字证书符合所述预设监管规则中包含的吊销子规则;

以供向所述证书服务器发送吊销类型的证书监管请求,以供所述证书服务器接收到所述吊销类型的证书监管请求后吊销所述证书标识所对应的数字证书。

在一种可选的方式中,程序410具体可以进一步用于使得处理器402执行以下操作:

根据所述发行机构类字段的字段值的数值和/或长度,确定所述证书标识所对应的数字证书的发行机构是否存在异常;和/或,

根据预设的发行机构白名单和/或发行机构黑名单,确定所述证书标识所对应的数字证书的发行机构是否存在异常。

在一种可选的方式中,程序410具体可以进一步用于使得处理器402执行以下操作:

判断所述发行机构类字段所对应的发行机构是否属于所述发行机构黑名单;

若否,将所述发行机构类字段所对应的发行机构添加到所述发行机构黑名单中。

在此提供的算法和显示不与任何特定计算机、虚拟系统或者其它设备固有相关。各种通用系统也可以与基于在此的示教一起使用。根据上面的描述,构造这类系统所要求的结构是显而易见的。此外,本发明也不针对任何特定编程语言。应当明白,可以利用各种编程语言实现在此描述的本发明的内容,并且上面对特定语言所做的描述是为了披露本发明的最佳实施方式。

在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。

类似地,应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本发明的单独实施例。

本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。

此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本发明的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。

本发明的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(dsp)来实现根据本发明实施例的数字证书的监管装置中的一些或者全部部件的一些或者全部功能。本发明还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者装置程序(例如,计算机程序和计算机程序产品)。这样的实现本发明的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。

应该注意的是上述实施例对本发明进行说明而不是对本发明进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本发明可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。

本发明还公开了:a1.一种数字证书的监管方法,包括:

向证书服务器发送包含证书标识的证书访问请求,对所述证书服务器返回的证书访问结果进行解析,得到解析结果;

分析所述解析结果中包含的各个字段的字段值,根据分析结果判断所述证书标识所对应的数字证书是否符合预设监管规则;

若是,向所述证书服务器发送证书监管请求,以供所述证书服务器根据所述证书监管请求对所述证书标识所对应的数字证书执行预设的监管操作。

a2.根据a1所述的方法,其中,所述向证书服务器发送包含证书标识的证书访问请求的步骤具体包括:

每隔预设时间间隔,向证书服务器发送包含证书标识的证书访问请求;

其中,所述预设时间间隔为固定时间间隔,或者,所述预设时间间隔根据与上一次发送的证书访问请求相对应的分析结果动态调整。

a3.根据a1或a2所述的方法,其中,所述分析所述解析结果中包含的各个字段的字段值,根据分析结果判断所述证书标识所对应的数字证书是否符合预设监管规则的步骤具体包括:

获取所述解析结果中包含的状态类字段,根据所述状态类字段的字段值确定所述证书标识所对应的主用数字证书的状态是否符合预设的证书切换条件;若是,则确定所述证书标识所对应的数字证书符合所述预设监管规则中包含的切换子规则;

则所述向所述证书服务器发送证书监管请求,以供所述证书服务器根据所述证书监管请求对所述证书标识所对应的数字证书执行预设的监管操作的步骤具体包括:

向所述证书服务器发送切换类型的证书监管请求,以供所述证书服务器接收到所述切换类型的证书监管请求后将所述证书标识所对应的备用数字证书确定为所述证书标识所对应的切换后的主用数字证书。

a4.根据a3所述的方法,其中,所述状态类字段包括:用于表示证书有效期的字段、和/或用于表示证书使用状态的字段。

a5.根据a3或a4所述的方法,其中,所述方法进一步包括步骤:预先申请并保存所述证书标识所对应的备用数字证书。

a6.根据a1-a5任一所述的方法,其中,所述分析所述解析结果中包含的各个字段的字段值,根据分析结果判断所述证书标识所对应的数字证书是否符合预设监管规则的步骤具体包括:

获取所述解析结果中包含的发行机构类字段,根据所述发行机构类字段的字段值确定所述证书标识所对应的数字证书的发行机构是否存在异常;若是,则确定所述证书标识所对应的数字证书符合所述预设监管规则中包含的吊销子规则;

则所述向所述证书服务器发送证书监管请求,以供所述证书服务器根据所述证书监管请求对所述证书标识所对应的数字证书执行预设的监管操作的步骤具体包括:

向所述证书服务器发送吊销类型的证书监管请求,以供所述证书服务器接收到所述吊销类型的证书监管请求后吊销所述证书标识所对应的数字证书。

a7.根据a6所述的方法,其中,所述根据所述发行机构类字段的字段值确定所述证书标识所对应的数字证书的发行机构是否存在异常的步骤具体包括:

根据所述发行机构类字段的字段值的数值和/或长度,确定所述证书标识所对应的数字证书的发行机构是否存在异常;和/或,

根据预设的发行机构白名单和/或发行机构黑名单,确定所述证书标识所对应的数字证书的发行机构是否存在异常。

a8.根据a7所述的方法,其中,当根据所述发行机构类字段的字段值确定所述证书标识所对应的数字证书的发行机构存在异常时,进一步包括步骤:

判断所述发行机构类字段所对应的发行机构是否属于所述发行机构黑名单;

若否,将所述发行机构类字段所对应的发行机构添加到所述发行机构黑名单中。

b9.一种数字证书的监管装置,包括:

解析模块,适于向证书服务器发送包含证书标识的证书访问请求,对所述证书服务器返回的证书访问结果进行解析,得到解析结果;

判断模块,适于分析所述解析结果中包含的各个字段的字段值,根据分析结果判断所述证书标识所对应的数字证书是否符合预设监管规则;

监管模块,适于在判断模块的判断结果为是时,向所述证书服务器发送证书监管请求,以供所述证书服务器根据所述证书监管请求对所述证书标识所对应的数字证书执行预设的监管操作。

b10.根据b9所述的装置,其中,所述解析模块具体适于:

每隔预设时间间隔,向证书服务器发送包含证书标识的证书访问请求;

其中,所述预设时间间隔为固定时间间隔,或者,所述预设时间间隔根据与上一次发送的证书访问请求相对应的分析结果动态调整。

b11.根据b9或b10所述的装置,其中,所述判断模块具体适于:

获取所述解析结果中包含的状态类字段,根据所述状态类字段的字段值确定所述证书标识所对应的主用数字证书的状态是否符合预设的证书切换条件;若是,则确定所述证书标识所对应的数字证书符合所述预设监管规则中包含的切换子规则;

则所述监管模块具体适于:向所述证书服务器发送切换类型的证书监管请求,以供所述证书服务器接收到所述切换类型的证书监管请求后将所述证书标识所对应的备用数字证书确定为所述证书标识所对应的切换后的主用数字证书。

b12.根据b11所述的装置,其中,所述状态类字段包括:用于表示证书有效期的字段、和/或用于表示证书使用状态的字段。

b13.根据b11或b12所述的装置,其中,所述装置进一步包括:

备份模块,适于预先申请并保存所述证书标识所对应的备用数字证书。

b14.根据b9-b13任一所述的装置,其中,所述判断模块具体适于:

获取所述解析结果中包含的发行机构类字段,根据所述发行机构类字段的字段值确定所述证书标识所对应的数字证书的发行机构是否存在异常;若是,则确定所述证书标识所对应的数字证书符合所述预设监管规则中包含的吊销子规则;

则所述监管模块具体适于:向所述证书服务器发送吊销类型的证书监管请求,以供所述证书服务器接收到所述吊销类型的证书监管请求后吊销所述证书标识所对应的数字证书。

b15.根据b14所述的装置,其中,所述判断模块具体适于:

根据所述发行机构类字段的字段值的数值和/或长度,确定所述证书标识所对应的数字证书的发行机构是否存在异常;和/或,

根据预设的发行机构白名单和/或发行机构黑名单,确定所述证书标识所对应的数字证书的发行机构是否存在异常。

b16.根据b15所述的装置,其中,当根据所述发行机构类字段的字段值确定所述证书标识所对应的数字证书的发行机构存在异常时,判断模块进一步适于:

判断所述发行机构类字段所对应的发行机构是否属于所述发行机构黑名单;

若否,将所述发行机构类字段所对应的发行机构添加到所述发行机构黑名单中。

c17.一种电子设备,包括:处理器、存储器、通信接口和通信总线,所述处理器、所述存储器和所述通信接口通过所述通信总线完成相互间的通信;

所述存储器用于存放至少一可执行指令,所述可执行指令使所述处理器执行如a1-a8中任一项所述的数字证书的监管方法对应的操作。

d18.一种计算机存储介质,所述存储介质中存储有至少一可执行指令,所述可执行指令使处理器执行如a1-a8中任一项所述的数字证书的监管方法对应的操作。

当前第1页1 2 
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1