跳到主要内容
知识地图哈希和签名分别证明什么?行业概念与标准

你在这里。看看这个问题与其他知识怎样相连。

选择节点前往页面 · 展开后可留在地图中阅读

知识地图沿着连接,读懂一个问题
← 区块链与共享状态

一个问题

哈希和签名分别证明什么?

文件有没有变,和谁签过它,是两个问题。

  1. 内容计算
  2. 哈希摘要与可信摘要比较
  3. 版本比对
关系示意 · 箭头说明职责与连接,不代表完整协议时序。

你收到一份检测报告,旁边附着一串哈希值和一个数字签名。它们能帮助你检查报告,但回答的问题不同。

哈希可以理解为按特定算法从文件内容算出的摘要。拿到文件后重新计算,再与可信来源提供的摘要比对,可以检查内容是否一致。如果文件和所谓“正确摘要”都来自同一个攻击者,比对成功也没有建立可信来源。哈希也不是加密:算出摘要不会隐藏原文件,更不能把容易猜到的内容变成秘密。

数字签名则把一段内容与签名密钥联系起来。持有私钥的一方签署,其他人用相应公钥验证。在算法及密钥安全的前提下,验证通过支持“这段内容由相应私钥签署且未被改变”的判断。它并不会自动告诉你密钥属于哪家检测机构,或操作者是否获得了机构授权。

把检测报告拆开检查

问题需要的证据
文件和可信来源提供的版本是否一致?哈希比对或签名验证
这个公钥是否被认可为机构的签名密钥?证明该公钥属于机构的资料,以及这把密钥是否仍有效
检测人员是否真的完成了测量?测量过程、样品记录与审查

即使报告测错了,机构也可能完整地签署它。区分这几层,才能理解为什么“验签通过”不能直接写成“内容属实”。

原书与核实来源

本篇延续《区块链实战》的第 1、6 章相关问题,结合以下资料重新解释;不是原书节选。

检查一下理解

一份写错内容的报告,有没有可能通过哈希比对与签名验证?

可以。哈希和签名检查的是文件与签署证据,不会判断报告里的测量或描述是否真实。还需要核实签名密钥的归属及报告依据。

沿着学习路径继续