SIGNVER(1) ابزارهای امنیتی NSS SIGNVER(1)

signver - اعتبارسنجی امضای دیجیتال مجزای PKCS#7 برای یک فایل.

signtool -A | -V -d directory [-a] [-i input_file] [-o output_file] [-s signature_file] [-v]

این مستندات هنوز در حال تکمیل هستند. لطفاً در بررسی اولیه در خطای ۸۳۶۴۷۷ موزیلا NSS[1] مشارکت فرمایید.

ابزار اعتبارسنجی امضا، signver، یک ابزار خط فرمانی ساده است که شیء امضاشده با کدگذاری base-64 در قالب PKCS#7 را بازگشایی کرده و امضای دیجیتال آن را با استفاده از روش‌های استاندارد رمزنگاری اعتبارسنجی می‌کند. ابزار اعتبارسنجی امضا همچنین می‌تواند محتویات شیء امضاشده را نمایش دهد.

-A

تمام اطلاعات موجود در امضای PKCS#7 را نمایش می‌دهد.

-V

امضای دیجیتال را اعتبارسنجی می‌کند.

-d directory

دایرکتوری پایگاه‌داده حاوی گواهی‌ها و کلیدها را مشخص می‌کند.

signver از دو نوع پایگاه‌داده پشتیبانی می‌کند: پایگاه‌های داده امنیتی سنتی (cert8.db، key3.db و secmod.db) و پایگاه‌های داده جدید SQLite (شامل cert9.db، key4.db و pkcs11.txt). اگر از پیشوند dbm: استفاده نشود، ابزار فرض می‌کند که پایگاه‌های داده داده‌شده در قالب SQLite هستند.

-a

مشخص می‌کند که فایل امضای داده‌شده در قالب ASCII است.

-i input_file

فایل ورودی برای شیء حاوی داده‌های امضاشده را مشخص می‌کند.

-o output_file

فایل خروجی را که نتایج در آن نوشته می‌شوند، مشخص می‌کند.

-s signature_file

فایل ورودی برای امضای دیجیتال را مشخص می‌کند.

-v

خروجی مشروح (verbose) را فعال می‌کند.

گزینه -V بررسی می‌کند که آیا امضای موجود در یک فایل امضای مشخص، هنگام استفاده برای امضای شیء داده‌شده (از فایل ورودی) معتبر است یا خیر.

signver -V -s signature_file -i signed_file -d /home/my/sharednssdb
signatureValid=yes

گزینه -A تمام اطلاعات موجود در یک فایل امضا را چاپ می‌کند. استفاده از گزینه -o اطلاعات فایل امضا را به جای خروجی استاندارد (stdout) در فایل خروجی مشخص‌شده چاپ می‌کند.

signver -A -s signature_file -o output_file

سامانه NSS در ابتدا از پایگاه‌های داده BerkeleyDB برای ذخیره اطلاعات امنیتی استفاده می‌کرد. آخرین نسخه‌های این پایگاه‌های داده سنتی (legacy) عبارتند از:

•cert8.db برای گواهی‌ها
•key3.db برای کلیدها
•secmod.db برای اطلاعات ماژول PKCS #11

با این وجود، BerkeleyDB دارای محدودیت‌های کارایی است که مانع از استفاده آسان و هم‌زمان چند برنامه از آن می‌شود. نرم‌افزار NSS دارای انعطاف‌پذیری‌هایی است که به برنامه‌ها اجازه می‌دهد ضمن نگهداری یک پایگاه‌داده مشترک و رفع مشکلات دسترسی، از موتور پایگاه‌داده مستقل خود استفاده کنند. با این حال، NSS برای ارائه یک پایگاه‌داده امنیتی واقعاً مشترک به انعطاف‌پذیری بیشتری نیاز دارد.

در سال ۲۰۰۹، NSS مجموعه جدیدی از پایگاه‌های داده را معرفی کرد که به جای BerkeleyDB از پایگاه‌های داده SQLite استفاده می‌کنند. این پایگاه‌های داده جدید دسترسی‌پذیری و کارایی بیشتری را فراهم می‌کنند:

•cert9.db برای گواهی‌ها
•key4.db برای کلیدها
•pkcs11.txt، که فهرستی از تمام ماژول‌های PKCS #11 موجود در یک زیرپوشه جدید در پوشه پایگاه‌های داده امنیتی است

از آنجا که پایگاه‌های داده SQLite برای اشتراک‌گذاری طراحی شده‌اند، این پایگاه‌های داده از نوع اشتراکی (shared) هستند. نوع پایگاه‌داده اشتراکی ترجیح داده می‌شود؛ قالب سنتی صرفاً برای سازگاری با گذشته گنجانده شده است.

به طور پیش‌فرض، ابزارها (certutil، pk12util، modutil) فرض می‌کنند که پایگاه‌های داده امنیتی داده‌شده از نوع SQLite استفاده می‌کنند. استفاده از پایگاه‌های داده سنتی باید با استفاده از پیشوند dbm: به همراه دایرکتوری امنیتی داده‌شده به صورت دستی مشخص شود. برای مثال:

# signver -A -s signature -d dbm:/home/my/sharednssdb

برای تنظیم نوع پایگاه‌داده سنتی به عنوان نوع پیش‌فرض ابزارها، متغیر محیطی NSS_DEFAULT_DB_TYPE را برابر dbm قرار دهید:

export NSS_DEFAULT_DB_TYPE="dbm"

این خط را می‌توان به فایل ~/.bashrc اضافه کرد تا این تغییر برای کاربر دائمی شود.

برای مشاهده پیش‌نویس مهندسی تغییرات در پایگاه‌های داده مشترک NSS، به ویکی پروژه NSS مراجعه کنید:

signtool (1)

ویکی پروژه NSS حاوی اطلاعاتی درباره طراحی پایگاه‌داده جدید و نحوه پیکربندی برنامه‌ها برای استفاده از آن است.

•راه‌اندازی پایگاه‌داده مشترک NSS

https://wiki.mozilla.org/NSS_Shared_DB_Howto

•اطلاعات مهندسی و فنی درباره پایگاه‌داده مشترک NSS

https://wiki.mozilla.org/NSS_Shared_DB

برای کسب اطلاعات بیشتر درباره NSS و سایر ابزارهای مرتبط با NSS (مانند JSS)، به ویکی پروژه NSS در http://www.mozilla.org/projects/security/pki/nss مراجعه فرمایید. وب‌سایت NSS مستقیماً با تغییرات کد و نسخه‌های انتشاریافته NSS مرتبط است.

فهرست‌های پستی: https://lists.mozilla.org/listinfo/dev-tech-crypto

کانال گفتگو (IRC): سرور Freenode کانال #dogtag-pki

ابزارهای NSS توسط توسعه‌دهندگانی از Netscape، Red Hat، Sun، Oracle، Mozilla و Google نوشته و نگهداری شده‌اند.

نویسندگان: Elio Maldonado <emaldona@redhat.com> و Deon Lackey <dlackey@redhat.com>.

تحت مجوز عمومی موزیلا (MPL) نسخه ۲.۰ منتشر شده است. اگر نسخه‌ای از MPL همراه با این فایل توزیع نشده است، می‌توانید آن را در http://mozilla.org/MPL/2.0 دریافت کنید.

1.
Mozilla NSS bug 836477
19 May 2021 nss-tools