Кіріспе

Криптографияда сенімді үшінші тарап (ТТП) – екі тараптың да сенім білдіретін үшінші тараптың көмегімен өзара әрекеттесуін жеңілдететін ұйым; үшінші тарап алаяқтық цифрлық мазмұн жасаудың қарапайымдылығына байланысты тараптар арасындағы барлық маңызды транзакциялық байланыстарды қарап шығады. ТТП модельдерінде сенім білдірген тараптар өздерінің өзара әрекеттесуін қамтамасыз ету үшін осы сенімді пайдаланады. ТТП-лер көптеген коммерциялық операцияларда, криптографиялық цифрлық транзакцияларда және криптографиялық протоколдарда жиі кездеседі, мысалы, сертификаттау органы (CA) келесі мысалдағы екі тараптың біріне цифрлық сертификат береді. CA содан кейін осы сертификатты беру бойынша ТТП-ге айналады. Сол сияқты, үшінші тараптың тіркеуін қажет ететін транзакцияларға үшінші тараптың қандай да бір түріндегі репозиторий қызметі де қажет болады. "Сенімді" дегеніміз – жүйе сіздің мүдделеріңізге қатысты әрекет етуге сенім білдіруді білдіреді, бірақ ол сіздің мүдделеріңізге қарсы әрекет ету мүмкіндігіне ие (қалау бойынша немесе қажетсіз). "Сенімді" дегеніміз сондай-ақ, жүйенің сіздің мүдделеріңізде жұмыс істеп жатқанын тексерудің жолы жоқ дегенді білдіреді, сондықтан оған сену қажет. Салдары: егер жүйе сіздің мүдделеріңізге қатысты жұмыс істейтінін растауға болады, онда сіздің сеніміңіз қажет емес. Егер ол сіздің мүдделеріңізге қарсы жұмыс істейтіні дәлелденсе, оны пайдаланбау керек.

Мысал

Мысалы, Алиса мен Боб қауіпсіз байланыс құруды қаласа, криптографияны пайдалануға шешім қабылдауы мүмкін. Егер Алиса Бобпен ешқашан кездеспеген болса, оған хабарларды шифрлеу үшін кілт алу қажет болуы мүмкін. Мұндай жағдайда, TTP – бұл үшінші тарап, ол бұрын Бобты жеке кездестірген немесе осы кілттің (әдетте ашық кілт сертификаты түрінде) сертификатта көрсетілген адамға, яғни Бобқа тиесілі екенін растауға дайын. Осы үшінші тарапты Трент деп атайық. Трент Бобтың кілтін Алисаға береді, ол оны Бобқа құпия хабарлар жіберу үшін қолданады. Егер Алиса Трентке сенетін болса, бұл кілттің Бобқа тиесілі екеніне сенуі мүмкін. Мұндай жағдайларда, оның мұны жасауға лайықты себептері бар деп есептеледі (әрине, Алиса мен Бобтың Трентті дұрыс тануы және оның орнына басқа біреудің кейіпкерлік ойнауы мүмкін деген мәселе бар).

Іс жүзіндегі тәжірибе

Мұндай (сенімді) үшінші тараптарды ұйымдастырудың қалай жүзеге асырылуы әлі шешілмеген мәселе. Ашкөздік, саясат, кек алу сияқты мүдделер бар болғанда, мұндай ұйыммен жұмыс істейтіндер (немесе оны қадағалаушылар) қажетті сенімнің жоғалуына әкеп соқтыратын мүмкіндіктерді тудырады. Бұл мәселе, мүмкін, шешілмейтін, көне және жақсы белгілі. Ірі, жеке тұлғасыз корпорациялар пайдаланушылардың хат-хабарларына қатысты мәлімделген ашық кілттің дұрыстығын растауда (мысалы, ашық кілт инфрақұрылымының бөлігі ретінде сертификаттау органы арқылы) нақтылыққа уәде беруі көп өзгерте бермейді. Көптеген жағдайлардағыдай, сенімнің күші ең әлсіз буынына байланысты. Сенімді CA инфрақұрылымы бұзылса, сенімнің бүкіл тізбегі үзіледі. 2011 жылы CA DigiNotar компаниясында болған оқиға Нидерланд үкіметінің PKI-ға деген сенімін жоқ қылды және жүйенің осалдығы мен оның салдарының нақты мысалы болып табылады. Брюс Шнайер атап өткендей, 2013 жылғы жаппай бақылау туралы ақпараттар жарияланғаннан кейін, ешбір үшінші тарапқа сенуге болмайды. PGP криптожүйесі сенім желісі түріндегі TTP-нің нұсқасын қамтиды. PGP пайдаланушылары бір-бірінің сертификаттарына цифрлық қол қояды және адам мен ашық кілт бірге екеніне сенімді болса ғана осыны істеуге шақырылады. Кілтті қол қою жиыны – сертификатқа қол қоюмен бірге кездесуді ұйымдастырудың бір жолы. Дегенмен, күмән мен сақтықтық сақтау қажет, себебі кейбір пайдаланушылардың басқалардың сертификаттарына қол қоюда абайсыздануына ешқандай кедергі жоқ. Адамдарға немесе олар құрған ұйымдарға сену тәуекелді болуы мүмкін. Мысалы, қаржылық мәселелерде кепілдік компаниялары әлі күнге дейін нақты әлемдегі шығыннан қауіпсіздік табудың жолын таба алмады.

Криптографиядан тыс параллельдер

Криптографиядан тыс, көптеген елдердің заңдары сенімді үшінші тараптарды қарастырады, олардың мәлімдемелеріне сене беруге болады. Мысалы, нотариус құжаттардағы қолтаңбаларды куәландыру немесе растау үшін сенімді үшінші тарап ретінде қызмет етеді. Криптографиядағы сенімді үшінші тараптың (TTP) рөлі, кемінде, принцип бойынша осыған ұқсас. Сертификациялаушы орган мұндай нотариустың қызметін ішінара атқарады, кілт иесінің сәйкестігін куәландырады, бірақ тараптың саналы болғанын немесе қысымға ұшырамағанын куәландырмайды (сондай-ақ сертификациялаушы орган қол қойылған күнді де растамайды).