YD/T 3574-2019 标准解读

YD通信标准信息

现行

作者:标准下载站
发布时间:2026‑09‑10
1881 字
阅读约 7 分钟

一、核心指标体系梳理

  • 证书版本号:强制限定为v3(X.509 v3),不得使用v1或v2
  • 签名算法标识:仅允许sha256WithRSAEncryption、ecdsa-with-SHA256,禁用MD5、SHA1及RSA-PKCS#1 v1.5以外的填充机制
  • 公钥长度下限:RSA密钥≥2048位;ECDSA密钥必须为secp256r1(P-256)或secp384r1(P-384),禁用secp192r1、brainpool等非标准曲线
  • 有效期时长上限:资源证书最长有效期≤180天(15552000秒),自notBeforenotAfter时间戳差值严格≤15552000秒
  • 资源扩展字段完整性:必须包含subjectAltName扩展,且其中IP地址资源块(ipAddress)与AS号资源块(asNumber)须满足RFC 3779语法约束;IPv4资源块数量≤256个,IPv6资源块≤128个,AS号资源块≤256个
  • 资源覆盖一致性:证书中声明的IP前缀集合必须精确覆盖其签发CA证书所授权的IP资源范围,偏差率=|∑(证书声明资源比特数−CA授权资源比特数)|/∑(CA授权资源比特数)≤0%
  • CRL分发点URL格式:必须为HTTPS URI,路径深度≤5级,主机名须通过DNSSEC验证,端口显式指定为443,禁止使用IP地址字面量
  • OCSP响应器URI有效性:必须为HTTPS URI,且响应器证书链须完整回溯至同一RPKI信任锚,OCSP响应有效期≤3600秒
  • 证书序列号长度:必须为20字节(160位)无符号整数,高位字节非零,禁止全零或单调递增序列号
  • 策略OID强制项:必须包含1.3.6.1.5.5.7.14.2(id-pe-ipAddrBlocks)与1.3.6.1.5.5.7.14.3(id-pe-asNumber)两个策略OID,缺一不可

二、关键参数精准释义

  1. 有效期时长上限:以UTC时间戳计算,notBeforenotAfter字段均须符合ISO 8601:2004格式(YYYY-MM-DDTHH:MM:SSZ),小数秒部分禁止出现;差值以秒为单位取整,向下取整后判定
  2. 资源覆盖一致性:比特数按CIDR前缀长度加权计算,如192.0.2.0/24计为2^8=256个地址单元,2001:db8::/32计为2^96个地址单元;AS号资源块按AS编号数值本身计为1单元;覆盖偏差率计算中分子为绝对差值,分母为CA授权资源总单元数
  3. IP地址资源块数量上限:每个subjectAltName扩展内ipAddress条目独立计数,IPv4与IPv6分别统计,不合并;单个条目含多个连续前缀时,按RFC 3779定义的AddressFamily+PrefixLength+Length字段解码后逐个计数
  4. 签名算法标识合规性:OID值须严格匹配2.16.840.1.101.3.4.2.1(sha256WithRSAEncryption)或1.2.840.10045.4.3.2(ecdsa-with-SHA256),禁止使用别名、缩写或私有OID映射

三、参数合格区间界定

指标名称合格区间临界值不合格判定标准
有效期时长(0, 15552000] 秒15552000秒>15552000秒 或 ≤0秒
RSA公钥长度[2048, ∞) 位2048位<2048位
IPv4资源块数量[1, 256]256个>256个 或 =0个
资源覆盖偏差率[0%, 0%]0%>0%
证书序列号长度160位(20字节)20字节≠20字节 或 高位字节为0x00

四、参数管控实操建议

  • 日常管控:部署X.509证书解析引擎,对所有入站资源证书执行RFC 5280与YD/T 3574-2019双规则校验;启用自动化脚本每2小时轮询CRL/OCSP端点,校验响应时效性与签名有效性
  • 数据统计:建立资源证书元数据库,字段包括notBeforenotAfter、IP资源块列表、AS号列表、公钥算法OID、序列号十六进制值;按日聚合统计超期证书数、资源覆盖偏差率分布直方图、算法使用频次TOP5
  • 偏差修正:对资源覆盖偏差>0%证书,立即吊销并触发重签流程;采用最小覆盖集算法重构IP前缀列表,确保新证书资源块并集等于CA授权资源集合;重签前须通过离线工具验证重构前后比特数完全一致
  • 序列号管理:采用密码学安全伪随机数生成器(CSPRNG)生成20字节序列号,生成后校验首字节≠0x00;序列号分配日志须留存≥3年,支持按证书SHA-256指纹反查生成时间戳
标准解读不等同于原文,以标准原文为准

更多解读

标准号标准名称状态发布日期实施日期
YD/T 3476-2019移动互联网应用程序开发者数字证书管理平台技术要求现行2019-08-272020-01-01
YD/T 3475-2019移动互联网应用自律白名单资质评估方法现行2019-08-272020-01-01
YD/T 3478-2019移动互联网恶意程序监测与处置系统企业侧平台能力要求现行2019-08-272020-01-01
YD/T 3477-2019移动互联网恶意程序监测与处置系统企业侧平台检测要求现行2019-08-272020-01-01
YD/T 3460-2019互联网码号资源公钥基础设施(RPKI) 联系人信息记录现行2019-08-272020-01-01
YD/T 3459-2019互联网码号资源公钥基础设施(RPKI)安全运行技术要求 密钥更替现行2019-08-272020-01-01
YD/T 3458-2019互联网码号资源公钥基础设施(RPKI)安全运行技术要求 数据安全威胁模型现行2019-08-272020-01-01
YD/T 2331-2011电信网和互联网服务目录管理技术要求现行2011-12-202012-02-01
YD/T 3474-2019移动互联网应用程序安全加固能力评估要求与测试方法现行2019-08-272020-01-01
YD/T 1251.1-2013路由协议一致性测试方法 中间系统到中间系统路由交换协议(IS-IS)现行2013-10-172014-01-01