KWALIFIKACJA INF3 - CZERWIEC 2015

PYTANIE NR 39.
Certyfikat SSL jest stosowany do
A.
B.
C.
D.
Wyjaśnienie poprawnej odpowiedzi:
Certyfikat SSL/TLS służy do uwierzytelnienia serwera (przeglądarka weryfikuje, komu ufa i dla jakiej domeny) oraz do zestawienia szyfrowanej komunikacji między klientem a serwerem. Nie zapisuje sesji, nie blokuje malware i nie "deszyfruje" danych jako osobna usługa.

Pełne wyjaśnienie:

Certyfikat SSL/TLS jest elementem infrastruktury zaufania (PKI), który umożliwia bezpieczną komunikację w sieci. W praktyce realizuje dwie podstawowe funkcje:

  • Uwierzytelnianie serwera – certyfikat zawiera dane identyfikacyjne oraz klucz publiczny. Przeglądarka sprawdza łańcuch zaufania (podpis urzędu certyfikacji), ważność czasową oraz zgodność nazwy domeny. Dzięki temu klient ma pewność, że łączy się z właściwym serwerem, a nie z podszywającą się stroną.
  • Szyfrowanie transmisji (poufność) – podczas zestawiania połączenia strony uzgadniają parametry kryptograficzne i klucze sesyjne; dalej komunikacja jest chroniona szyfrowaniem symetrycznym. Certyfikat (i zawarty w nim klucz publiczny) wspiera bezpieczne uzgodnienie tych kluczy.

Odpowiedź "zapisywania informacji o sesjach użytkowników…" jest błędna, ponieważ sesje w aplikacjach WWW są obsługiwane przez mechanizmy aplikacyjne (np. identyfikatory sesji, cookies, pamięć serwera), a nie przez certyfikat.

Odpowiedź "blokowania szkodliwego oprogramowania…" również jest błędna: do filtrowania i blokowania złośliwych treści służą inne rozwiązania (np. zapory aplikacyjne, systemy antywirusowe, filtrowanie treści), natomiast certyfikat nie analizuje zawartości w tym celu.

Odpowiedź "deszyfracji transmitowanych danych…" wprowadza typową pułapkę pojęciową. Certyfikat nie jest narzędziem do samodzielnej deszyfracji ruchu; jest wykorzystywany do uwierzytelnienia i ustanowienia bezpiecznego kanału, w którym szyfrowanie i odszyfrowywanie odbywa się po obu stronach na podstawie uzgodnionych kluczy sesyjnych.

Na egzaminie warto zapamiętać: certyfikat SSL/TLS = tożsamość serwera + bezpieczny (szyfrowany) kanał komunikacji. Jeśli odpowiedź opisuje "sesje" lub "antymalware", to zwykle dotyczy innej warstwy zabezpieczeń niż TLS.

Dodatkowe pytania

Dodatkowe pytania (FAQ):
Certyfikat SSL/TLS to certyfikat cyfrowy używany w połączeniach szyfrowanych. Zawiera m.in. klucz publiczny serwera oraz informacje identyfikacyjne (np. domenę i dane podmiotu). Przeglądarka wykorzystuje go do weryfikacji tożsamości serwera i ustanowienia bezpiecznego kanału.
Dwie kluczowe funkcje to: uwierzytelnianie serwera (potwierdzenie, że łączysz się z właściwą domeną/serwerem) oraz szyfrowanie komunikacji (ochrona danych w tranzycie przed podsłuchem i modyfikacją). Obie funkcje są istotą bezpiecznego połączenia.
Certyfikat nie analizuje treści pod kątem złośliwego oprogramowania. Jego rola to identyfikacja serwera i uruchomienie szyfrowanego kanału. Blokowanie malware realizują inne narzędzia, np. antywirus, filtr treści lub zapora aplikacyjna (WAF), które sprawdzają i klasyfikują ruch.
Nie "szyfruje" sam w sobie jak program. Certyfikat jest używany w procesie zestawienia połączenia, aby bezpiecznie uzgodnić parametry i klucze. Dopiero potem klient i serwer szyfrują oraz odszyfrowują dane w ramach ustalonej sesji, zwykle algorytmami symetrycznymi.
Uwierzytelnianie serwera oznacza, że klient (np. przeglądarka) potrafi sprawdzić, czy serwer jest tym, za kogo się podaje. Weryfikacja obejmuje m.in. zgodność domeny, ważność certyfikatu oraz zaufanie do urzędu certyfikacji. Chroni to przed atakami typu "podszycie".
Przeglądarka weryfikuje podpis certyfikatu i buduje łańcuch zaufania do zaufanego urzędu certyfikacji. Sprawdza też daty ważności oraz zgodność nazwy domeny. Jeśli któryś element się nie zgadza (np. domena inna niż w certyfikacie), pojawia się ostrzeżenie.
Walidacja DV potwierdza kontrolę nad domeną, OV dodatkowo weryfikuje organizację, a EV obejmuje rozszerzoną procedurę sprawdzeń. Różnice dotyczą głównie zakresu danych identyfikacyjnych i procesu wydania, natomiast cel techniczny połączenia pozostaje ten sam: uwierzytelnienie i szyfrowanie.
Ostrzeżenie pojawia się m.in. gdy certyfikat jest wygasły, wystawiony dla innej domeny, brakuje pośrednich certyfikatów w łańcuchu albo urząd certyfikacji nie jest zaufany. Dla administratora to sygnał do sprawdzenia konfiguracji serwera i poprawności instalacji certyfikatów.
Szyfrowanie to zamiana danych na postać nieczytelną dla osób trzecich, a deszyfracja to przywrócenie ich do postaci jawnej. W TLS obie operacje zachodzą po stronach połączenia (klient i serwer) przy użyciu uzgodnionych kluczy sesyjnych. Certyfikat wspiera ustanowienie tego mechanizmu.
Skup się na podstawach: po co jest certyfikat (uwierzytelnianie + szyfrowanie), co sprawdza przeglądarka (domena, ważność, zaufanie do CA) i czego certyfikat nie robi (nie zarządza sesją, nie blokuje malware). Pomaga też rozróżnianie pojęć szyfrowanie/deszyfracja.
info

To pytanie poprawnie rozwiązuje 64% zdających egzamin. średnie

Według specjalistów z branży: "Certyfikat SSL/TLS służy do uwierzytelnienia serwera (przeglądarka weryfikuje, komu ufa i dla jakiej domeny) oraz do zestawienia szyfrowanej komunikacji między klientem a serwerem."

Źródła:

  • RFC 5246: The Transport Layer Security (TLS) Protocol Version 1.2, IETF, 2008-08, https://www.rfc-editor.org/rfc/rfc5246
  • RFC 8446: The Transport Layer Security (TLS) Protocol Version 1.3, IETF, 2018-08, https://www.rfc-editor.org/rfc/rfc8446

Materiały:

  • Dokumentacja IETF dotycząca protokołów TLS (RFC 5246, RFC 8446)
  • Materiały dydaktyczne z kryptografii stosowanej w sieciach komputerowych (PKI, certyfikaty X.509)
  • Dokumentacje przeglądarek/serwerów WWW opisujące weryfikację certyfikatów i łańcuch zaufania

Aktualizacja pytania: 03.04.2026



Aktualizacja pytania: 03.04.2026
📡 Brak połączenia internetowego