Ett certifikat är den digitala motsvarigheten till ett ID-kort. Likaväl som du kan ha olika ID-kort för olika ändamål, såsom ett körkort, ett ID-kort på jobbet eller ett kreditkort, så kan du ha flera olika certifikat som identifierar dig för olika ändamål.
Denna sektion beskriver hur du utför olika moment relaterade till certifikat.
I denna sektion: Kontrollera säkerheten för en webbsida Hantera smartkort och andra säkerhetsenheter |
Liksom ett kreditkort eller ett körkort, så är ett certifikat en form av identifikation som du kan använda för att identifiera dig över Internet och andra nätverk. Som andra vanligen förekommande ID-kort är ett certifikat oftast utfärdat av en organisation med erkänd befogenhet att utfärda sådan identifikation. En organisation som utfärdar certifikat kallas för certifikatutfärdare (CA).
Du kan erhålla ett certifikat som identifierar dig från en publik CA, från systemadministratörer eller speciella CAs inom din organisation, eller från webbplatser som erbjuder specialtjänster som kräver en identifikation som är mer tillförlitlig än bara namn och lösenord.
Liksom kraven på körkort varierar beroende på vilken typ av fordon som du vill köra, så är kraven för att få ett certifikat olika beroende på vad det ska användas till. I vissa fall så kan du skaffa ett certifikat bara genom att gå till en webbplats, skriva in lite personlig information, och sedan automatiskt hämta hem certifikatet i webbläsaren. I andra fall kanske du måste gå igenom en lite mer komplicerad procedur.
Du kan erhålla ett certifikat idag genom att besöka en certifikatutfärdares URL och följa instruktionerna som ges. För en lista på certifikatutfärdare, se det webb-baserade dokumentet Client certificate.
När du har skaffat ett certifikat så lagras det automatiskt i en programvaruenhet. Mozilla har en egen inbyggd programvaruenhet. En säkerhetsenhet kan också vara av typen hårdvara, såsom ett smartkort.
Liksom ett kreditkort eller ett körkort, så är ett certifikat en värdehandling som kan missbrukas om någon obehörig kommer över det. När du har erhållit ett certifikat som identifierar dig, bör du skydda det på två sätt: genom att ta en säkerhetskopia, och genom att ange ett huvudlösenord.
När du för första gången erhåller ett certifikat, kan du bli uppmanad att göra en säkerhetskopia av det. Om du inte redan har angett ett huvudlösenord kommer du att bli tillfrågad om att ange ett.
För detaljerad information om hur du gör en säkerhetskopia av ett certifikat och hur du anger ett huvudlösenord, se Dina certifikat.
[ Återvänd till början av sektionen ]
När du tittar på en webbsida kommer låsikonen, nära det lägre högra hörnet av fönstret, att informera dig om ifall allt innehåll på sidan var skyddat av kryptering under tiden det skickades till din dator:
![]() | Ett stängt lås betyder att sidan var skyddad med kryptering när den mottogs. | |
![]() | Ett öppet lås betyder att sidan inte var skyddad med kryptering när den mottogs. | |
![]() | Ett trasigt lås betyder att en del, eller alla, element på sidan inte var skyddad med kryptering när sidan mottogs, även om den yttre HTML-sidan var krypterad. |
För mer detaljer om krypteringsstatusen på sidan när den mottogs, klicka på låsikonen (eller öppna Visa-menyn, välj Sidinformation och klicka på fliken Säkerhet).
Fliken Säkerhet i Sidinformation visar två typer av information:
Viktigt: Låsikonen beskriver bara krypteringsstatusen hos sidan när den mottogs av din dator. För att bli notifierad innan du skickar eller tar emot information utan kryptering, välj bland alternativen för SSL-varningar. Se Personvärn & Säkerhet - SSL för detaljer.
[ Återvänd till början av sektionen ]
Du kan använda Certifikathanteraren för att hantera de certifikat du har tillgängliga. Certifikat kan lagras på din dators hårddisk eller på smartkort, eller andra säkerhetsenheter som är anslutna till din dator.
För att öppna Certifikathanteraren:
I denna sektion: Hantera certifikat som identifierar dig Hantera certifikat som identifierar andra |
När du först öppnar Certifikathanteraren kommer du att märka att den har flera flikar i överkanten av fönstret. Den första fliken kallas Dina certifikat och visar de certifikat Mozilla har tillgängliga för att identifiera dig. Dina certifikat är listade under namnet på den organisation som utfärdat dem.
För att utföra en åtgärd på ett eller flera certifikat, klicka på certifikatet (eller Ctrl-klicka för att välja fler än ett), klicka sedan på knappen Visa, Säkerhetskopiera, eller Ta bort. Var och en av dessa knappar öppnar ett nytt fönster där du kan utföra åtgärderna. Klicka på Hjälp-knapparna i något av fönstren för att få ytterligare information om hur du använder fönstret.
Följande knappar under Dina certifikat kräver inte att ett certifikat är markerat. Du kan använda dem för att utföra följande åtgärder:
Certifikat på smartkort kan inte säkerhetskopieras. Oberoende av om du markerar några certifikat och klickar på Säkerhetskopiera, eller om du klickar på Säkerhetskopiera alla, kommer filen som skapas inte att innehålla några certifikat som finns lagrade på smartkort eller någon annan extern säkerhetsenhet. Du kan bara kopiera certifikat som finns lagrade i den interna Programvaruenheten.
För fler detaljer om något av dessa moment, se Dina certifikat.
[ Återvänd till början av sektionen ]
När du skriver ett e-postmeddelande kan du välja om du vill bifoga din digitala signatur till det. En digital signatur gör det möjligt för mottagare av meddelandet att verifiera att meddelandet verkligen kommer från dig, och att det inte har manipulerats sedan du skickade det.
Varje gång du skickar ett digitalt signerat meddelande kommer ditt krypteringscertifikat automatiskt att bifogas meddelandet. Detta certifikat gör att mottagarna av meddelandet kan skicka krypterade meddelanden till dig.
Ett av de enklaste sätt att erhålla någon annans krypteringscertifikat är om denne skickar dig ett digitalt signerat meddelande. Certifikathanteraren lagrar automatiskt andra personers certifikat när dom har mottagits på detta sätt.
För att visa alla de certifikat som Certifikathanteraren har tillgängliga för att identifiera andra personer, klicka på fliken Andras i överkant på Certifikathanterarens fönster. Du kan skicka krypterade meddelanden till alla som har ett giltigt certifikat listat. Certifikaten är listade under namnet på den organisation som utfärdat dem.
För att utföra en åtgärd på ett eller flera certifikat, klicka på certifikatet (eller Ctrl-klicka för att välja fler än ett), klicka sedan på en av knapparna "Visa" eller "Ta bort". Var och en av dessa knappar öppnar ett nytt fönster där du kan utföra åtgärderna. Klicka på Hjälp-knappen i något av fönstren för att få ytterligare information om hur du använder fönstret.
För fler detaljer, se Andras certifikat.
[ Återvänd till början av sektionen ]
Vissa webbplatser använder certifikat för att identifiera sig själva. Sådan identifiering krävs innan webbplatsen kan kryptera information som skickas mellan webbplatsen och din dator (eller omvänt), så att ingen kan läsa datan när den överförs.
Om URL:en för en webbplats börjar med https://, har webbplatsen ett certifikat. Om du besöker en sådan webbplats och dess certifikat var utfärdat av en CA som Certifikathanteraren inte känner igen eller litar på, kommer du att bli tillfrågad om du vill acceptera webbplatsens certifikat. När du accepterar ett nytt webbplatscertifikat kommer Certifikathanteraren att lägga det till sin lista på webbplatscertifikat.
För att visa alla de webbplatscertifikat som Certifikathanteraren har tillgängliga, klicka på fliken Webbplatser i överkant på Certifikathanterarens fönster.
För att utföra en åtgärd på ett eller flera webbplatscertifikat, klicka på certifikatet (eller Ctrl-klicka för att välja fler än ett), klicka sedan på en av knapparna "Visa", "Redigera" eller "Ta bort". Var och en av dessa knappar öppnar ett nytt fönster där du kan utföra de önskade åtgärderna.
Knappen Redigera låter dig specificera om webbläsaren ska lita på det markerade webbplatscertifikatet i fortsättningen.
För fler detaljer, se Webbplatscertifikatet.
[ Återvänd till början av sektionen ]
Liksom andra vanligen använda ID-handlingar, är ett certifikat utfärdat av en organisation med erkänd befogenhet att utfärda sådan identifikation. En organisation som utfärdar certifikat kallas för certifikatutfärdare (CA). Ett certifikat som identifierar en CA kallas för ett CA-certifikat.
Certifikathanteraren har oftast flera CA-certifikat lagrade. Dessa CA-certifikat låter Certifikathanteraren känna igen och arbeta med certifikat som utfärdats av motsvarande CA. Närvaron av ett CA-certifikat i denna lista är däremot inte någon garanti för att du kan lita på de certifikat denna utfärdat. Du eller din systemadministratör måste fatta ett eget beslut om vilka sorters certifikat som ska ses som tillförlitliga, beroende på säkerhetsbehoven.
För att visa alla CA-certifikat tillgängliga för Mozilla, klicka på fliken Utfärdare i överkant på Certifikathanterarens fönster.
För att utföra en åtgärd på ett eller flera CA-certifikat, klicka på certifikatet (eller Ctrl-klicka för att välja fler än ett), klicka sedan på en av knapparna "Visa", "Redigera" eller "Ta bort". Var och en av dessa knappar öppnar ett nytt fönster där du kan utföra de önskade åtgärderna. Klicka på Hjälp-knappen i något av fönstren för att få ytterligare information om hur du använder fönstret.
Knappen Redigera låter dig visa och kontrollera inställningarna för tillit till varje certifikat. Inställningarna för tillit till ett CA-certifikat, låter dig specificera vilken typ av certifikat, som utfärdats av denna CA, du är beredd att lita på.
För fler detaljer, se Utfärdare.
[ Återvänd till början av sektionen ]
En liten enhet, vanligen av kreditkortsstorlek, som innehåller en mikroprocessor och är kapabel att lagra information om din identitet (såsom dina privata nycklar och certifikat) och utföra kryptografiska operationer.
För att kunna använda smartkort måste du normalt ha en kortläsare (ett stycke hårdvara) kopplad till din dator, och också programvara i datorn som kontrollerar kortläsaren.
Ett smartkort är en sorts säkerhetsenhet. En säkerhetsenhet (ibland kallad för informationsbärare) är en hårdvaru eller mjukvaruenhet som tillhandahåller kryptografiska tjänster och lagrar information om din identitet. Använd Enhetshanteraren för att arbeta med smartkort och andra säkerhetsenheter.
I denna sektion: |
Enhetshanteraren visar ett fönster som listar alla tillgängliga säkerhetsenheter. Du kan använda Enhetshanteraren till att hantera säkerhetsenheter, såsom smartkort, som stöder standarden Public Key Cryptography Standard (PKCS) #11.
En PKCS #11-modul (ibland kallad säkerhetsmodul) kontrollerar en eller flera säkerhetsenheter, på samma sätt som en mjukvarudrivrutin kontrollerar en extern enhet, såsom en skrivare eller modem. Om du installerar ett smartkort måste du också installera PKCS #11-modulen för smartkortet på din dator, och ansluta en kortläsare.
Enhetshanteraren kontrollerar som standard två interna PKCS #11-moduler som hanterar tre säkerhetsenheter:
[ Återvänd till början av sektionen ]
Denna sektion förutsätter att du visar Enhetshanteraren:
Enhetshanteraren listar varje tillgänglig PKCS #11-modul i fet stil, och den säkerhetsenhet som hanteras av varje modul nedanför dess namn.
När du markerar en modul eller enhet kommer information om den markerade posten att visas i mitten av fönstret och några av knapparna på högra sidan av fönstret att aktiveras. Om du t.ex. markerar Programvaruenheten kan du utföra följande moment:
Du kan utföra dessa moment på de flesta säkerhetsenheter. Du kan dock inte utföra dom på enheten Builtin Object Token eller Allmänna kryptotjänsten, som är speciella enheter som normalt måste vara tillgängliga hela tiden.
För fler detaljer, se Enhetshanteraren.
[ Återvänd till början av sektionen ]
Om du vill använda ett smartkort eller annan extern säkerhetsenhet måste du först installera programvaran för modulen på din dator, och om möjligt ansluta eventuell tillhörande hårdvara. Följ instruktionerna som kom med hårdvaran.
När den nya modulen är installerad på din dator, följ dessa steg för att ladda den:
Den nya modulen kommer då att visas i listan på moduler med det namn du har gett den.
För att avaktivera en PKCS #11-modul, markera dess namn och klicka på Ladda ur.
Federal Information Processing Standards Publications (FIPS PUBS) 140-1 är en amerikansk standard för implementeringar av kryptografiska moduler--med andra ord, hårdvara eller programvara som krypterar och dekrypterar data eller utför andra kryptografiska handlingar (såsom skapandet eller verifierandet av digitala signaturer). Många produkter som säljs till den amerikanska regeringen måste följa en eller flera av FIPS-standarderna.
För att aktivera FIPS-läge för webbläsaren, använd Enhetshanteraren:
För att avaktivera FIPS-läge, klicka på knappen Avaktivera FIPS.
[ Återvänd till början av sektionen ]
Protokollet Secure Sockets Layer (SSL) gör att din dator kan utbyta information med andra datorer på Internet i krypterad form—det betyder att informationen förvrängs när den överförs så att ingen annan kan förstå något av den. SSL används också för att identifiera datorer på Internet genom att använda certifikat.
Protokollet Transport Layer Security (TLS) är en ny standard baserad på SSL. Webbläsaren stöder både SSL och TLS som standard. Dessa metoder fungerar för de flesta personer, därför att de garanterar att webbläsaren kommer att fungera med i stort sett all annan existerande programvara på Internet som stöder någon version av SSL eller TLS.
I vissa fall kan dock systemadministratörer eller andra kunniga personer vilja justera inställningarna för SSL, för att anpassa dem till speciella säkerhetsbehov eller för att kunna hantera buggar i gammal programvara.
Du bör inte justera inställningarna för SSL i Mozilla om inte du vet vad du gör, eller om du har assistans av någon som vet. Om du behöver justera inställningarna av någon anledning, följ dessa steg:
För fler detaljer, se SSL-inställningar.
[ Återvänd till början av sektionen ]
Som beskrevs här ovan i Skaffa ett eget certifikat, är ett certifikat en form av identifikation, ungefär som ett körkort, som du kan använda för att identifiera dig med på Internet och andra nätverk. I likhet med ett körkort kan dock också ett certifikat förfalla eller ogiltigförklaras av någon anledning. Det är därför som webbläsaren behöver bekräfta giltigheten för certifikat innan den litar på det för identifikationsändamål.
Denna sektion beskriver hur Certifikathanteraren validerar certifikat och hur du kontrollerar den processen. För att förstå denna process bör du känna till lite grand om öppen nyckel-kryptografi. Om du inte är bekant med användningen av certifikat bör du kontrollera med din systemadministratör innan du försöker ändra några av webbläsarens inställningar för bekräftelse av certifikat.
I denna sektion: |
När du använder eller visar ett certifikat lagrat av Certifikathanteraren kommer flera steg att tas för att verifiera certifikatet. Som ett minimum kontrolleras att utfärdarens digitala signatur på certifikatet skapades av en CA vars egna certifikat (1) finns i Certifikathanterarens lista på tillgängliga CA-certifikat, och (2) är markerad som betrodd att utfärda den typ av certifikat som kontrolleras.
Om CA-certifikatet självt inte finns tillgängligt, måste certifikatkedjan för CA-certifikatet inkludera ett CA-certifikat från en högre nivå som finns tillgängligt och har korrekt tillit. Certifikathanteraren bekräftar också att certifikatet som verifieras är markerat som betrott. Om någon av dessa kontroller misslyckas kommer Certifikathanteraren att markera certifikatet som overifierat och kommer inte att erkänna den identitet det certifierar.
Ett certifikat kan klara alla dessa tester och ändå vara komprometterat på något sätt; certifikat kan t.ex. vara återkallat därför att en obehörig person har fått tillgång till certifikatets privata nyckel. Ett komprometterat certifikat kan låta en obehörig person (eller webbplats) att låtsas vara certifikatets ägare.
Ett sätt att motverka detta hot är att låta Certifikathanteraren kontrollera en lista över indragna certifikat (CRL) som en del av verifieringsprocessen (se Hantera CRL, nedan). Oftast hämtar du hem en CRL till webbläsaren genom att klicka på en länk. Om en CRL finns tillgänglig kommer Certifikathanteraren att kontrollera certifikat utfärdat av samma CA mot listan som en del av verifieringsprocessen.
Tillförlitligheten hos en CRL beror på hur ofta de uppdateras av servern och hur ofta de kontrolleras av klienten. Du kan konfigurera dina Inställningar för automatisk CRL-uppdatering så att en CRL blir uppdaterad automatiskt med regelbundna intervaller mot den version som finns på servern.
Ett annat sätt att motverka hotet om komprometterade certifikat är att använda en speciell server som stöder protokollet Online Certificate Status Protocol (OCSP). En sådan server kan besvara förfrågningar från klienter om individuella certifikat (se Konfigurera OCSP, nedan).
Servern, kallad en OCSP-besvarare, mottar en uppdaterad CRL med jämna mellanrum från den CA som utfärdar certifikatet som verifieras. Du kan konfigurera Certifikathanteraren till att skicka en status-förfrågan för ett certifikat till OCSP-besvararen, som sedan talar om ifall certifikatet är giltigt.
En lista över indragna certifikat (CRL) är en lista på återkallade certifikat. En certifikatutfärdare (CA) kan t.ex. återkalla ett certifikat om det har blivit komprometterat på något sätt—på liknande sätt som ett kreditkortsföretag kan återkalla ditt kreditkort om du rapporterar det stulet.
Denna sektion beskriver hur du importerar och hanterar CRL:er.
För bakgrundsinformation, se Hur bekräftelse fungerar.
För en detaljerad beskrivning av CRL-inställningar som du kan kontrollera, se Inställningar för bekräftelse.
I denna sektion: |
Webbläsaren använder en CRL den har tillgänglig för att kontrollera validiteten hos ett certifikat utfärdat av motsvarande CA. Om ett certifikat är listat som återkallat kommer webbläsaren inte att acceptera det som bevis på en identitet.
En CA publicerar normalt en uppdaterad CRL med regelbundet intervall. Varje CRL inkluderar ett datum, specificerad i Nästa uppdatering-fältet, som talar om när CAn kommer att publicera nästa uppdatering av sin CRL. Om datumet i fältet Nästa uppdatering är äldre än dagens datum bör du hämta den senaste versionen av CRLen. För att visa CRL-information och aktivera automatisk CRL-uppdatering, se Visa och hantera CRLer.
Även om frånvaro av den senaste versionen av en CRL inte i sig själv innebär att ett certifikat är ogiltigt, kan webbläsaren kanske inte använda certifikatet på korrekt sätt. I vissa situationer kanske du vill ta bort en CRL med ett Nästa uppdatering-datum som är äldre än dagens datum. Tala med din systemadministratör för vägledning om hantering av en CRL.
Du kan importera den senaste versionen av en CRL från en CA till Mozilla. För att importera en CRL, följ dessa steg:
Dialogrutan CRL importstatus visas.
Ja: Dialogrutan Inställningar för automatisk CRL-uppdatering visas. I detta fall, gå vidare till steg 4.
Nej: Dialogrutan CRL importstatus stängs. Om du ändrar dig vid ett senare tillfälle och beslutar dig för att du vill aktivera automatisk CRL-uppdatering, se Visa och hantera CRLer.
Du kan visa och hantera CRL:er tillgängliga för Mozilla genom Bekräftelse-inställningarna:
För att ta bort eller uppdatera en CRL, markera den och klicka på passande knapp.
För att ställa in automatisk uppdatering för en CRL, markera CRLen och klicka på Inställningar. Dialogrutan Inställningar för automatisk CRL-uppdatering visas:
Inställningarna som kontrollerar OCSP är en del av Bekräftelse-inställningarna. För att visa Bekräftelse-inställningarna, följ dessa steg:
För information om vilka OCSP-alternativ som finns tillgängliga, se OCSP.