后端岗位面试题更新 2026-08-05

有没有可能伪造 CA 机构或伪造证书?

阿里巴巴灵犀互娱后端开发游戏风险判断技术原理TLS

考察说明

考察证书体系的安全威胁与防御措施

回答思路

  1. 说明伪造受信任 CA 需攻破根证书私钥或信任链
  2. 说明存在私钥泄露、CA 被黑客攻击等风险
  3. 说明证书透明度、HPKP/证书指纹、客户端校验等缓解措施
  4. 说明 CA 私钥存储在硬件安全模块(HSM)中