你在这里。看看这个问题与其他知识怎样相连。
选择节点前往页面 · 展开后可留在地图中阅读
一个问题
哈希和签名分别证明什么?
文件有没有变,和谁签过它,是两个问题。
- 内容计算→
- 哈希摘要与可信摘要比较→
- 版本比对
你收到一份检测报告,旁边附着一串哈希值和一个数字签名。它们能帮助你检查报告,但回答的问题不同。
哈希可以理解为按特定算法从文件内容算出的摘要。拿到文件后重新计算,再与可信来源提供的摘要比对,可以检查内容是否一致。如果文件和所谓“正确摘要”都来自同一个攻击者,比对成功也没有建立可信来源。哈希也不是加密:算出摘要不会隐藏原文件,更不能把容易猜到的内容变成秘密。
数字签名则把一段内容与签名密钥联系起来。持有私钥的一方签署,其他人用相应公钥验证。在算法及密钥安全的前提下,验证通过支持“这段内容由相应私钥签署且未被改变”的判断。它并不会自动告诉你密钥属于哪家检测机构,或操作者是否获得了机构授权。
把检测报告拆开检查
| 问题 | 需要的证据 |
|---|---|
| 文件和可信来源提供的版本是否一致? | 哈希比对或签名验证 |
| 这个公钥是否被认可为机构的签名密钥? | 证明该公钥属于机构的资料,以及这把密钥是否仍有效 |
| 检测人员是否真的完成了测量? | 测量过程、样品记录与审查 |
即使报告测错了,机构也可能完整地签署它。区分这几层,才能理解为什么“验签通过”不能直接写成“内容属实”。
原书与核实来源
本篇延续《区块链实战》的第 1、6 章相关问题,结合以下资料重新解释;不是原书节选。
- NIST IR 8202 · Blockchain Technology Overview:核对机制与适用边界。
- W3C · Verifiable Credentials Data Model 2.0:核对机制与适用边界。
检查一下理解
一份写错内容的报告,有没有可能通过哈希比对与签名验证?
可以。哈希和签名检查的是文件与签署证据,不会判断报告里的测量或描述是否真实。还需要核实签名密钥的归属及报告依据。
沿着学习路径继续
- 从记录到证据:区块链入门第 2 / 5 步