| 首頁 | 聯絡我們 | English | 简体中文 | 圖像版 |
目錄
D. 有關使用Internet Explorer v5.01支援電子核證證書常見答問
A. 香港郵政核證機關
香港郵政核證機關乃根據電子交易條例第553章獲認可的核證機關。香港郵政電子核證證書是由香港郵政署Postmaster General根據電子交易條例及獲認可核證機關作業守則的要求發出的獲認可證書。
此外,香港郵政核證機關實行嚴格的認證程序核實登記人的身分,為安全電子商務提供了基礎建設。認證程序的詳情請見香港郵政核證作業準則www.hongkongpost.gov.hk 。
有。電子交易條例第553章于2000年1月生效及于2004年7月修訂。該條例可于以下網站瀏覽:http://www.ogcio.gov.hk/chi/eto/ceto.htm。
倚據限額指獲認可證書規定的可倚據貨幣限額。電子交易條例中的相關章節是第41和42節。
香港郵政已於2004年1月完成提升核證機關系統的作業,而新的核證機關系統(「新系統」-其根源(Root)為"Hongkong Post Root CA 1"及"Hongkong Post e-Cert CA 1")亦已接管舊有核證機關系統(「舊系統」-其根源(Root)為"Hongkong Post Root CA"及"Hongkong Post e-Cert CA")的功能。
自2004年2月1日起,各類的認可證書已經由「新系統」發出;而「舊系統」亦已停止發出認可證書。 由於「舊系統」發出的認可證書有效期為一年,所有此等證書的有效期已於2005年2月1日或之前終止, 現時再無由「舊系統」所發出但仍然有效的認可證書。
「舊系統」已於2005年4月1日起終止服務,及終止以根源 (Root) "Hongkong Post Root CA" 及 "Hongkong Post e-Cert CA" 發出證書撤銷清單(Certificate Revocation List, CRL)。「舊系統」已於2005年3月31日發出其最後的證書撤銷清單。
「舊系統」的終止運作並不影響「新系統」既有的運作(包括發出證書撤銷清單)。 香港郵政核證機關的各項服務亦不會受影響。由「舊系統」及「新系統」發出的認可證書及證書撤銷清單, 均可於公開儲存庫下載。
B.公開密碼匙基礎建設(PKI)
加密的概念十分簡單:透過特定程序(算法)及密碼匙,將訊息從初始(普通文本)轉換為另一種不易理解的形式(密碼文本)。之後,再使用同一個密碼匙將該訊息解密,恢復至其初始形式。若欲解密須知曉加密密碼匙。
根據當前使用的加密技巧,本系統的安全特別倚賴於加密密碼匙的長度。加密算法目前可公開獲得,因此密碼匙的複雜程度(即其長度)及機密程度成為確保加密安全強度的要素。
公開密碼匙加密術或非對稱加密術構成數碼簽署及公開密碼匙基礎建設的基礎。該技術利用一對數學相關但不同的密碼匙私人密碼匙及公開密碼匙。私人密碼匙被機密保存,祗有其擁有者知曉,而公開密碼匙則用於廣泛傳播用途。
若使用某一密碼匙加密訊息,祗有使用與之相配的另一個密碼匙方能解密。
可以用公開密碼匙核實經私人密碼匙簽署的訊息,或對祗能用私人密碼匙解密的訊息進行加密。
核證機關(CA)指發出供個人或機構使用之獨立認證數碼證書的組織。
數碼證書指由核證機關發出及數碼簽署的電子文檔,以核實證書持有人之身分。
香港郵政電子核證證書指由香港郵政核證機關(CA)發出、簽署及管理並符合X.509第三版本標準之數碼證書。
香港郵政核證機關提供四種不同類型的數碼證書:
數碼簽署是一個獨特的位元串,針對每條訊息獨立產生,由發送者私人密碼匙"簽署",於該訊息發往目標接收人前附加於訊息上。透過使用發送者之公開密碼匙核實簽署,接收人將可確認發送者身分,並確定該訊息於發送過程未經更改。這樣,數碼簽署提供:
認證:證明電子交易各方之身分。
完整性:確信某一訊息的內容未被干擾或更改。
不得毀約:證明協議符合交易條款及防止任何一方不履行承諾。
雜湊函數技術用於計算任何給定訊息(代表訊息內容)的固定長度簡短摘要。雜湊函數令改變後的訊息不可能回復其初始狀態,且從計算角度來講很難發現任何兩條訊息雜湊出同一結果。
MD5及SHA為常見雜湊算法。
S/MIME(安全∕多用互聯網郵件引述)是透過互聯網發送安全電子郵件的未獲正式承認的事實標準。MIME是電子郵寄的行業標準格式,界定了訊息主體的架構。S/MIME使MIME標準增加了安全特徵。支援S/MIME的電子郵件應用程式使MIME格式增加了數碼簽署和加密功能。安全訊息格式的標準化,使用戶毋須使用電子郵件軟件即可進行私人和經驗證的溝通,祗要他們使用的軟件兼容S/MIME即可。要發送和接收安全電子郵件,您和您的接收人必須有公開密碼匙證書和兼容S/MIME的電子郵件應用程式。
B-9 為甚麼我的電子郵件上有一個S/MIME .p7s或 / 和S/MIME .p7m附件?
S/MIME是安全電子郵件規約,而.p7s是數碼簽署文檔,.p7m是加密文檔。如果收到這樣的附件,存在兩種可能:
SSL交接規約由NetscapeCommunications Corporation開發,用於在互聯網上提供安全和私隱保障。該規約支援伺服器和客戶認證。SSL規約獨立於應用程式存在,使HTTP(超文本傳送規約)、FTP(文檔傳送規約)及Telnet等規約可以排列在SSL的最上層。SSL規約能夠協調加密密碼匙,並在數據被高級應用程式交換前認證伺服器。SSL規約透過使用加密、認證和對話方塊密碼匙保持傳送渠道的安全和整體性。
雙方若要交換經簽署及加密的電子郵件,必須:
若達到上述條件,訊息發送人可以用其郵寄程式中的"簽署"及∕或"加密"選項簽署和加密訊息。
B-12 怎樣才能獲得其他人的數碼證書(內含公開密碼匙),以向其發送加密電子郵件?
發送加密電子郵件的方法:
您應要求接收人發給您一封經簽署的電子郵件,並將證書儲存到您的地址登記簿內;或從香港郵政的聯機電子核證儲存庫(目錄)中按姓名或電子郵件地址查找數碼證書,再下載接收人的電子核證證書。
如果電子郵件訊息已妥為加密(即用與私人密碼匙相對應的公開密碼匙加密),所加密的訊息將透過您的兼容S/MIME電子郵件應用程式為您自動解密(在您輸入密碼啟動私人密碼匙後)並向您顯示普通文本。
如果發送人已在簽署訊息中包括其公開密碼匙證書,訊息上的數碼簽署將透過您的兼容S/MIME電子郵件應用程式自動核實。在Netscape Messenger中,一個標明"經簽署" 的安全圖標將顯示於訊息右上角。
對於Netscape Messenger用戶:經安全處理的訊息的右上角有一個圖標,表示該訊息已經過"簽署"、"加密"或"簽署及加密"。
不可以。若需將所要發送的電子郵件訊息加密,您需要取得接收人的公開密碼匙。如果接收人沒有數碼證書,他∕她便沒有公開密碼匙。
但您可以向電子郵件應用程式支援S/MIME的接收人數碼簽署訊息。他們可以在訊息上核實您的簽署。
C. 香港郵政電子核證服務
目前,香港郵政所採用的技術不支援漢字。因此,目前所有香港郵政電子核證證書祗能以英文發出。
C-2 香港郵政電子核證支援Elliptic Curve Cryptosystem(ECC)嗎?
目前,香港郵政不支援EllipticCurve Cryptosystem (ECC)。
C-3 香港郵政電子核證支援object signing和Authenticode嗎?
目前,香港郵政不支援object signing和Authenticode。
香港郵政電子核證(伺服器)的強度足夠大。若您產生一個1024位元證書簽署要求(Certificate Signing Request)並將其提交,我們會簽署該要求,您就可收到一個1024位元的證書。與此類似,若您產生一個512位元的CSR,那麼您會接收到一個512位元的證書。
香港郵政電子核證證書符合X.509第三版本標準(一項國際標準),因此可國際通用。
C-6 我是否可以在Hotmail或其他電子郵件服務上使用電子核證?
不可以。以互聯網為基礎的電子郵件服務(如Hotmail或Yahoo)不兼容S/MIME。詳情請見課題S/MIME。
如果一份香港郵政電子核證證書屆滿,則不可再用來加密發送電子郵件。您應重新申請新的電子核證證書。
您可隨意決定。每人可申請的香港郵政電子核證證書數目未加限制。
| 證書類型 | 每年費用(港元) |
|---|---|
| 個人 | 50港元 |
| 機構 | 150港元(首次登記人為50港元) (每次申請加收行政費150港元) |
| 伺服器 | 2,500港元 |
| 保密 | 150港元 (每次申請加收行政費150港元) |
數碼證書一經產生即不可更改。如果您更改了證書上的任何資料(如姓名或電子郵件地址),必須申請新的證書,同時亦應撤銷現行證書。
香港郵政核證機關支援任何密碼匙長度不超過2048位元的證書。
香港郵政核證機關根源證書密碼匙為2048位元。
香港郵政根源核證機關證書非未預先安裝於標準瀏覽器中。即您必須自行將香港郵政根源核證機關證書裝載於自己的瀏覽器中。有了此份根源證書,香港郵政核證機關發出的證書才會有效。
C-14 我應在何處下載香港郵政根源核證機關證書的公開密碼匙?如何將其安裝於瀏覽器中?
香港郵政根源核證機關證書可利用www.hongkongpost.gov.hk中的"程式下載"進行下載。
若丟失香港郵政電子核證證書,必須立即撤銷自己的證書。萬一您意外刪除了自己的證書,您祗需從備存文檔中調出證書即可。若沒有備存文檔,則須呈遞一份新申請。
若丟失自己的證書,且未設置備存文檔,您將無法進入自己的所有舊加密訊息(因為您已不擁有用於解密該等訊息的私人密碼匙)。因此,設置證書備存文檔至關重要。
C-17 我是否可以將一個香港郵政電子核證證書用於多個電子郵件地址?
目前,幾乎所有普通瀏覽器均不能在單個證書上認可多個電子郵件地址。因此,香港郵政核證機關採用每份證書對應一個電子郵件地址的政策。
認證程序詳情請參閱香港郵政核證作業準則,網址為:www.hongkongpost.gov.hk。
這是香港郵政激發年青一代參加安全電子交易和通訊的措施。如果證書持有人在提交申請時仍未成年,證書上將顯示"香港郵政電子核證(個人∕未成年)"字樣。茲提醒倚據人士,未成年人不能合法訂立合約,任何與未成年人進行的交易將來可能被判無效或作廢。
當然可以。保密證書與其他由香港郵政簽發的證書一樣,會載入目錄供公眾查閱。
C-21 有關香港郵政電子核證證書使用條件的資料可以在哪裏查閱得到?
全港郵政局的櫃位均備有登記人協議及核證作業準則以供索閱,這兩份文件詳載電子核證證書使用條件的各項條文。香港郵政核證機關網頁亦載有核證作業準則全文,瀏覽http://www.hongkongpost.gov.hk/便可細閱。
C-22 如收件人以同一電郵地址登記不止一張數碼證書,如何以Netscape瀏覽器搜尋指定的一張?
你須透過 HongkongPoste-Cert Directory的目錄,在搜尋根欄內輸入多幾個明確的字眼。舉例來說,在搜尋根一欄輸入"OU=0000920170,O=Hongkong Post e-Cert (Personal),C=HK",便可把搜尋範圍局限於電子核證(個人)證書和SRN=0000920170之內。如需獲取更多有關在HongkongPost e-Cert Directory目錄之下,設定較詳盡搜尋根值的資料,請參閱有關用戶指南。
C-23 為甚麼電子證書申請人必須親往郵政局辦理身分認證手續?
電子證書是確保顧客能夠安全而穩妥地進行電子交易的數碼證書。香港郵政有責任在處理證書申請時,妥為確認申請人的身分。因此,要求申請人親往郵政局辦理手續是保障申請人的必要措施,以便在簽發電子證書前,面對面確認申請人的身份及向申請人派發密碼信封。
C-24 可否在午飯時段﹑週末或週日到郵政局辦理身分認證手續?
可以。郵政局午飯時段照常開放,個別分局(中環郵政總局及尖沙咀郵政局)亦於週末下午及週日上午九時至下午二時繼續辦公為市民服務。各郵政局辦公時間,可於香港郵政網頁http://www.hongkongpost.gov.hk/product/ecert/office/index_c_text.html 查閱。
C-25 如在安裝電子證書過程中遇到任何問題的話,可如何求助?
可致電電子證書熱線29216633。
C-26 香港郵政將電子證書磁碟/電子證書檔案卡郵寄給申請人的安排是否恰當?
香港郵政非常重視郵寄電子證書的保安問題。以郵寄方式發出電子證書可免除申請人到郵政局多走一趟。為加強保安,電子證書是以紀錄派遞的方式寄出,換言之,收件人必須親自認收。此外,電子證書須配合個人密碼,而這個密碼已在申請人提出申請時交給申請人。
C-27 電子證書可否在運行Linux和Mac操作系統的電腦上使用?
各版本的Windows系統都支援使用電子證書。但Linux和Mac的用家則須要安裝合適的嵌入軟件,以使用電子證書。關於嵌入軟件的資料,可向有關的Linux和Mac系統供應商查詢。
D. 有關使用 Internet Explorer v5.01 支援電子核證證書常見答問
D-1 為何推出e-CertSoftware (Internet Explorer User Part)?
使用Internet Explorer的人士在Internet Explorer平台上產生、取得和使用配對密碼匙及電子證書應該十分方便。新的電子證書軟件可在Internet Explorer v5.01或以上版本執行,加密模組為128 位元,符合執行電子證書穩妥加密及簽署功能的基本條件。
個人、機構及加密證書都適合使用這個軟件。至於伺服器證書則是供網上伺服器使用的,因此不需使用這個軟件。
D-3 可否把Netscape 產生的數碼證書及私人密碼匙匯入Internet Explorer?
據悉Netscape 和Internet Explorer 兩個瀏覽器的功能及技術規格均不相同,因此,如把在Netscape平台產生的證書檔案匯入Internet Explorer,也許會遇上困難。即使能成功匯入,在正式使用加密及數碼簽署功能前,亦宜先進行詳細測試。
D-4 是否所有電子證書的用戶都會否獲提供e-CertSoftware (Internet Explorer User Part)?
電子證書用戶套件的唯讀光碟已放進這個軟件供新申請的登記人使用。一般來說,現有的證書的登記人不需這軟件亦能使用Internet Explorer
D-5 我現正申請證書,應該選用Netscape抑或Internet Explorer 的平台作業?
香港郵政的證書能支援Netscape和 Internet Explorer 兩個平台。因此,客戶套件內同一張唯讀光碟已裝有兩個軟件,分別適用於Netscape和 Internet Explorer,方便用戶自行選擇。用戶可考慮兩個平台的功能,然後決定哪一個較能配合自己的需要。不過,以移值證書及密碼匙的能力來說,Internet Explorer 的表現應較為理想。
D-6 我現正申請證書。是否需要說明打算使用Netscape抑或Internet Explorer?
不必。客戶套件內同一張唯讀光碟已裝有兩個軟件,分別適用於Netscape和 Internet Explorer。用戶可自行決定選擇只安裝其一或兩個全部裝入電腦。兩個平台的設定程式並不相同。安裝程序已詳載在客戶套件內香港郵政電子核證用戶指南以供參考。
D-7 我的證書及密碼匙是用Internet Explorer 產生的。其他人可以從香港郵政的目錄中找到我的數碼證書嗎?
利用Netscape抑或Internet Explorer產生的數碼證書處理的方法並無分別,兩者都會放進香港郵政電子核證機關的目錄。經互聯網的URL:ldap.hongkongpost.gov.hk,使用Netscape Messenger或 Outlook Express 地址簿功能支援的LDAP,便可以接達。
D-8 我的證書及密碼匙是用Internet Explorer 產生的。如我的證書已經撤銷,其他人能查核得到嗎?
不論數碼證書是用Netscape抑或Internet Explorer產生,處理方法並無分別,兩者都是使用一份證書撤銷清單。用戶可利用互聯網瀏覽 http://crl1.hongkongpost.gov.hk/crl/eCertCA1CRL1.crl, 查核最新的證書撤銷清單資料。此外,香港郵政核證機關的LDAP目錄亦有證書撤銷清單資料,可使用LDAP應用程式接達。
D-9 如使用瀏覽器 (如Internet Explorer) 登入網頁時出現錯誤訊息,我應如何處理?
瀏覽器可能基於不同原因而展示不同的錯誤訊息,諸如輸入不正確網頁位址、互聯網連線出現問題、瀏覽器的緩衝區資料等等。你可關閉所有使用中的瀏覽器視窗,然後重新啟動瀏覽器,再輸入正確網頁位址以登入該網頁。
E. 電子核證代製密碼匙服務常見答問
香港郵政代登記人製作配對密碼匙﹝包括私人密碼匙及公開密碼匙﹞及產生電子證書。整個過程會在香港郵政的設施內穩妥地進行,以確保配對密碼匙及證書不會被篡改。配對密碼匙及證書會以登記人的密碼保護並存於磁碟或電子證書檔案卡上。磁碟/電子證書檔案卡會以掛號形式郵寄給登記人。登記人須以另外分發的密碼開啟磁碟上的證書檔案。
個人、機構及保密證書均可免費使用代製密碼匙服務。如有意使用這項增值服務,請在遞交香港郵政電子核證證書申請表時一併提出,並指定領取證書檔案的方式。
E-3 有沒有設定防護措施保護由代製密碼匙服務產生的證書檔案?
香港郵政應登記人的要求代製配對密碼匙。產生的過程完成後,所有有關資料都會即時清洗,香港郵政並無備存密碼匙的副本。載有證書及登記人配對密碼匙資料的磁碟/電子證書檔案卡,亦已嵌入登記人16位數字的個人密碼(登記人遞交香港郵政電子核證證書申請表時獲發給這個密碼),登記人把證書檔案匯入互聯網瀏覽器,必須輸入此個人密碼。這個防護措施應足以保護證書檔案。
E-4 由代製密碼匙服務產生的證書檔案可以使用於哪個版本的互聯網瀏覽器?
由代製密碼匙服務產生的證書檔案已知可以使用於以下這些常見的互聯網瀏覽器上:
可以從香港郵政核證機關網頁下載"更改電子證書檔案密碼程式",即可以方便快捷的方法更改上述檔案的密碼。軟件下載後,只需進行簡易安裝程序,程式便可使用。
E-6 使用"更改電子證書檔案密碼程式"軟件有沒有甚麼限制?
"更改電子證書檔案密碼程式" 軟件為香港郵政電子核證服務登記人而設。用戶可免費使用此軟件更改存於軟磁碟或其他儲存媒體上電子證書檔案(PKCS#12格式)的密碼。此軟件只能在MS Windows 95 / 98 / NT4.0 / ME / 2000 / XP / Vista 平台操作。
"更改電子證書檔案密碼程式"軟件適合在視窗操作平台操作,方便更改磁碟上電子證書檔案的密碼。密碼更改成功後,該磁碟上的電子證書檔案將嵌進新設定的密碼。
F. 技術問題
F-2 怎樣才能知道自己的香港郵政電子核證證書是否已安裝好?
若屬Netscape用戶:
您必須正確輸入個人辨識密碼,確保:
若仍有問題,請聯絡香港郵政核證機關查詢熱線29216633。
此種情況發生的原因可能是個人電腦的系統時間慢於我們核證機關系統的系統時間。我們的核證機關系統使用全球定位系統(GPS)時鐘戳印證書時間。為避免此種情況,您可稍等片刻或修改您的系統時鐘
F-5 本人已刪除自己的 Netscape Navigator,並已安裝最新版本。我怎樣重新安裝自己的數碼證書?
若您已清除舊版Netscape Navigator,那麼您亦已刪除包含與您的電子證書有關的私人密碼匙的文檔。若沒有私人密碼匙或備存文檔,您就不可能重新安裝自己的電子證書。您需要申請一份新證書。
使用Netscape安裝程式升級Navigator可以保留您的個人資料(包括電子證書及私人密碼匙)。
進入由香港郵政電子核證(伺服器)證書加密的伺服器,用戶可以在互聯網Explorer瀏覽器下面或Netscape瀏覽器主工具欄上看到一個掛鎖形圖標,按一下此掛鎖圖標,即可瀏覽伺服器證書的詳情。
首先,人們所說的128位元或40位元連接通常指"對話方塊密碼匙"。這是一個對稱密碼匙,該密碼匙在瀏覽器∕伺服器初次"對接"完成之後,當瀏覽器連接用來加密及解密數據(於伺服器之間傳送)的伺服器時,由瀏覽器製造。
如果您的伺服器支援全強度對話方塊,且連接於網站的瀏覽器支援128位元,即可製造及使用一個128位元對話方塊密碼匙。
美國出口的瀏覽器祗能製造40位元對話方塊密碼匙,但美國國內經銷或美國以外公司生產的瀏覽器則能製造128位元對話方塊密碼匙,因而可連接到以類似方法生產或銷售的全強度密碼伺服器上。
在美國以外的國家,若干財務機構及政府機構可申請全球伺服器證書(有時稱為Step-up伺服器證書)。若在伺服器上安裝任何一份上述證書,即可保證用任何瀏覽器進行128位元連接,不論瀏覽器屬於"出口"或"國產"類型。
請慎重選擇自己的網域名稱。證書一經發出,即不可更改該項資料。網域名稱應與安裝證書的伺服器名稱完全相同,當在伺服器上連接一個瀏覽器時,其網域名稱將與證書上的網域名稱相配。若不相配,瀏覽器將發出認證錯誤資訊。
"密碼匙用途" 的擴充字段規定一對密碼匙的用途。香港郵政電子核證(保密)證書只設定成"保密密碼匙"及 "數碼簽署" 位元。
此類證書只可用作:
此外,此類證書產生之數碼簽署只可用作認收電子信息,並只可用於與聯機付款或聯機投資無關或不相連或不會聯機為任何人士或實體帶來任何性質之財務利益之交易。不論任何情況,此等證書產生之數碼簽署均不得用作認收與洽商或訂定合約或任何具法律效力之協議有關而傳送之電子信息。
已於2003年結業的i-Security Solutions Limited (iSSL) (該公司)所發行的Crypto Tools 軟件,已於該公司結業後停止發售及分發。如你仍使用該軟件,以香港郵政電子證書作為數碼簽署及加密用途,你應注意:由於使用或分發該軟件或本網頁內任何資訊所引致的索償,香港郵政概不接受、亦不承擔任何責任。
如你選擇繼續使用該軟件,你可將兩份新的香港郵政根源證書匯入該軟件內,以使用經由該兩份根源證書發出的電子證書,作數碼簽署及加密用途。匯入步驟如下:
G. 撤銷證書
登記人可於任何時間以任何理由提出要求撤銷其證書。
可使用下列方法提出撤銷證書的要求:
所有證書之暫時吊銷或撤銷僅在此等暫時吊銷或撤銷已被公佈於證書撤銷清單(CertificateRevocation List)後方告生效。
個人證書的要求
個人證書祗可由該證書的登記人撤銷。
撤銷機構證書的要求
機構證書可由下列人士撤銷:
撤銷伺服器證書的要求
伺服器證書可由獲指明為機構授權人士之人撤銷,且在申請時申請表上有其作為授權簽署人的簽署。
撤銷保密證書的要求
保密證書可由獲指明為機構授權人士之人撤銷,且在申請時申請表上有其作為授權簽署人的簽署。
向登記人∕授權代表發出確認書
根據傳真撤銷證書申請,香港郵政將在證書上設置"存留"以使暫時吊銷生效,但並非撤銷證書。此後,登記人須向香港郵政發出其原始撤銷函,以完成撤銷程序。親自到場辦理或數碼簽署的撤銷要求會直接作為即時撤銷處理,而毋須經過"存留"程序。收到撤銷證書申請一周內,香港郵政將盡力向登記人發出撤銷通知書。
辦理撤銷證書要求的營業時間
星期一至星期五 上午九時至下午五時
星期六 上午九時至中午十二時
星期日及公眾假日 上午九時至中午十二時
若於任何工作日懸掛八級(或以上)熱帶氣旋警報訊號或黑色暴雨警報訊號,且在當日早上六時或之前訊號除下,香港郵政核證機關將照常營業。若訊號在任何工作日 (星期六、日及公眾假日除外)早上六時至上午十時之間或上午十時除下,香港郵政核證機關將於當日下午二時營業。
服務保證和證書撤銷清單更新
為避免疑點,所有星期六、星期天、公眾假日及懸掛熱帶風暴及暴雨警報信號的工作日均不計工作日。
如果您懷疑自己的私人密碼匙已外洩,或不願再參加香港郵政公開密碼匙基礎建設,我們建議您撤銷(取消)自己的證書。
如欲查明已撤銷的香港郵政電子核證證書的狀況,可接達目錄伺服器ldap.hongkongpost.gov.hk,查閱香港郵政核證機關證書撤銷名單;名單上的資料會每日更新。由於目錄伺服器的證書撤銷名單只可以輕量級目錄存取協定(LDAP)取讀,查閱名單的人士須使用具LDAP功能的用戶軟件(如電子證書客戶套件內的強碼一號軟件),方能取讀資料。客戶亦可前往香港郵政網頁,接達一致性資源定址器URL: http://crl1.hongkongpost.gov.hk/crl/eCertCA1CRL1.crl,取讀證書撤銷名單。客戶如使用設有Internet Explorer 5.0或以上版本的微軟視窗,在開啟CRL檔案時,熒幕會出現證書撤銷名單,順序詳列各已撤銷的證書。有關的證書可按序查找。另請注意,證書撤銷名單不會載列已過期證書狀況的資料。
H. 刪除和恢復問題
H-1 如果我的硬碟出現故障,是否有辦法恢復香港郵政電子核證證書?
硬碟故障可能會刪除您電腦中的證書。證書一旦丟失,就無法重新獲得。在這種情況下,您首先須撤銷自己的證書,然後登記一份新證書。您也可以恢復自己的備存文檔並將該文檔加入自己的瀏覽器中。
由於您的數碼證書受密碼保護,一般情況下任何其他人都不可能假冒您使用您的數碼證書。但如果您的電腦失竊,我們建議您應立即撤銷自己的證書,然後登記一份新證書。
您不應該刪除已屆滿或已撤銷的電子證書。刪除證書後,您將不能再進入與證書相關的公開密碼匙,因此不再可能閱讀以該證書加密的訊息。
I. 備存和轉移證書
每個瀏覽器有其自己的備存程序。對於Netscape用戶:
對於Internet Explorer用戶:
轉移電子核證證書的第一步是將證書從電腦硬碟儲存("輸出")到一張磁碟或其他轉移媒介。您的電子證書成功輸出後,您可以將其輸入另一台新電腦。將電子證書輸入Netscape Navigator的方法如下:
將電子證書輸入 Internet Explorer 的方法如下:
附註:在刪除舊證書和過渡檔案前,請確保您已將證書成功輸入另一台新電腦。
J.智能身份證電子證書 / 讀卡機
支援使用智能身份證內電子證書的讀卡機應具備以下特點:
| 特點 | 必須符合的規定 |
| 智能卡界面標準 | ISO7816 |
| 附設軟件 | PC/SC驅動程式 |
| 特點 | 最好能符合的規定 | 附註 |
| 卡片接觸類型 | 下落式接觸 | 預期一張智能身份證可使用逾十年。由於下落式接觸類型可給卡片提供較佳保護,所以是較理想的設計。 |
| 軟件界面標準 | Europay、MasterCard及Visa(EMV) | EMV之所以較為可取,在於可支援日後在市場上可能出現的電子繳費功能。 |
請瀏覽智能身份證網站(http://www.smartid.gov.hk)索取更多有關智能卡閱讀器的資料。
你可於香港郵政的網上商店「樂滿郵」訂購適用的智能卡閱讀器。
請依照讀卡機包裝內的安裝指南進行安裝。
要減低對智能身份證(將使用長達十年之久)可能造成的損壞,建議選用下落接觸式智能咭閱讀器。
你的個人電腦需至少附設有通訊介面如USB連接埠或PCMCIA連接埠以連接讀卡機,但實際要求須視乎你所選購的讀卡機所指定的規格。
J-6 若智能身份證上的晶片被刮花,晶片內的電子證書會否受影響?
只要你能如常輸入你的電子證書密碼及使用智能身份證內的電子證書,已刮花的晶片將不會對你的電子證書造成任何影響。
若然你發覺不能讀取智能身份證內的電子證書資料,智能身份證的晶片可能已損壞。你可向入境事務處申請更換領智能身份證。
J-7 若我的智能身份證已受損壞及不能讀取電子證書資料,我應怎樣做?
你須向入境事務處的人事登記處分區辦事處報失智能身份證。你亦可向香港郵政要求撤銷你的電子證書。你於入境事務處領取補發的智能身份證後,可於我們的20間指定郵政局申請一份新的電子證書,及將之載入你的智能身份證內。
每張智能身份證只可儲存一份可即時使用的電子證書及其對應的配對密碼匙。每次將新的電子證書載入智能身份證時,舊有的電子證書將會被取替。但其對應之私人密碼匙將可繼續儲存在智能身份證上。每張智能身份證可儲存最多三條舊有證書的私人密碼匙。被取替的證書可儲存至電腦或磁碟上。
J-9 若遺失附設電子證書的智能身份證或意外地刪除智能身份證上的電子證書,應該怎樣做?
你必須向入境事務處的人事登記處分區辦事處報失智能身份證。你亦可經香港郵政網頁要求撤銷你的電子證書。若你在申請電子證書時已購備電子證書備份磁碟/電子證書檔案卡,而你亦決定無須撤銷你的電子證書,你可繼續使用磁碟/電子證書檔案卡上的電子證書。若你未有購備電子證書備份磁碟/電子證書檔案卡,你可重新申請新的電子證書,但須支付定明的年費。
J-10 如沒有智能卡閱讀器,我可以於何處查閱智能身份證上的電子證書資料?
你可於以下附設智能卡閱讀器的公共電腦查閱智能身份證上的電子證書資料:
J-12 若智能身份證上的電子證書過期,我應如何將舊有用已過期電子證書加密的電子郵件解密?
每張智能身份證可儲存一張有效的電子證書(包括其相對應之配對密碼匙)及3條已過期電子證書之存檔私人密碼匙。你可使用存檔私人密碼匙將舊有已過期電子證書加密的電子郵件解密。
如你刪除智能身份證上的電子證書,其對應的私人密碼匙會一併刪除。你可使用「e-Cert管理軟件」及你的讀卡機自行刪除智能身份證上的電子證書及對應的私人密碼匙。請注意:你將不能回復已從你的智能身份證內刪除的電子證書及私人密碼匙。
J-14 密碼信封有什麼用途? 為何密碼信封上有兩個不同長度的密碼?
密碼信封上包含兩個不同長度的密碼。
你需要使用8位數字的密碼方能使用智能身份證上的電子證書。而16位數字的密碼是用作使用後備磁碟/電子證書檔案卡上的證書。
J-15 若智能身份證內電子證書密碼失效或被鎖定,應怎麼辦?
你必須以書面形式向香港郵政提出重設密碼要求。請你下載重新設定智能身份證內電子證書密碼申請表,並將填妥的表格傳真至2775 9130或郵寄至 "東九龍郵政局信箱68777號"。當審批程序完成後,香港郵政另行寄上新的密碼信封及安排你到指定郵政局重設密碼。
你可立即更改你智能身份證或備份磁碟或電子證書檔案卡(如有)上的電子證書密碼。如你同時遺失你的智能身份證、備份磁碟或電子證書檔案卡(如有)及電子證書密碼,你應立即要求香港郵政撤銷你的電子證書(撤銷電子證書程序見問題22),以保障你的利益。
基於保安理由,智能身份證上的電子證書不能抄錄至其他媒體以作後備。一旦遺失或損毀智能身份證,智能身份證上的電子證書及其私匙將不可作出修復。所以,香港郵政為電子證書用戶提供一個選擇,可於申請電子證書時要求把電子證書及其私人密碼匙儲存於備份磁碟或電子證書檔案卡。備份磁碟/電子證書檔案卡會以記錄派遞(Recorded Delivery) 形式送達你的地址。
J-18 若我已擁有由香港郵政發出存於磁碟/電子證書檔案卡上的電子證書,而我亦未曾申請智能身份證電子證書,我可否把這電子證書轉移到智能身份證內?
存於磁碟上或電子證書檔案卡的電子證書不能載入智能身份證內。你可另行申請一新的智能身份證電子證書。
若遇上以下情形,你應向香港郵政核證機關要求撤銷證書:
一經撤銷的電子證書將不能再恢復生效。你需重新申請新的電子證書使用。
使用香港郵政的撤銷電子證書服務不須額外付費。
你可以透過以下其中一種方式申請撤銷證書:
J-23 我如何防止其他人查取我的智能身份證電子證書資料?如我遺失智能身份證,我的個人資料會否洩漏給其他人?
你應該妥善保管你的智能身份證及不應洩露你的電子證書個人密碼予任何人。若你遺失智能身份證而電子證書內的密碼並未有其他人知道,其他人即使拾取你的智能身份證,亦不能查取電子證書上的資料。
不可以,沒有有關的私人電子證書密碼是不可以查取其他人的智能身份證電子證書資料。
J-25 甚麼是e-Cert管理軟件Add-on Pack?我是否需要安裝此Add-on Pack?
e-Cert管理軟件Add-on Pack提供一個改良的PKCS#11模組配合智能身份證上的電子證書一起使用。因某些e-Cert應用程式可能運用了這個改良的PKCS#11模組,如您安裝了e-Cert管理軟件及Add-on Pack,您就可以享用更多的e-Cert應用程式。
J-26 從哪裡可以獲得e-Cert管理軟件Add-on Pack?
e-Cert管理軟件Add-on Pack包含在e-Cert管理軟件安裝程式中。您可以下載及執行e-Cert管理軟件安裝程式以安裝e-Cert管理軟件及Add-on Pack。
J-27 怎樣才能知道已安裝了e-Cert管理軟件Add-on Pack?
[適用於Windows 98 / 2000 / NT / Me / XP版本]
若已安裝了e-Cert管理軟件Add-on Pack,您可透過「開始 > 程式集 > Hongkong Post e-Cert > Add-on Pack 1 Readme」 捷徑閱讀Add-on Pack Readme。除此之外,您亦可從「控制台 > 新增/移除程式」的目前安裝的程式中找到e-Cert管理軟件Add-on Pack。
[適用於Windows Vista版本]
e-Cert管理軟件Add-on Pack已預設安裝。
J-28 e-Cert管理軟件支援Netscape Navigator 版本9或以上嗎﹖
由於Netscape Navigator自版本9開始在架構上的改變,此瀏覽器已不再兼容e-Cert管理軟件。因此,e-Cert管理軟件已停止支援版本9或以上的Netscape Navigator。或者你可選擇使用Mozilla Firefox,詳情請参閱有關Mozilla Firefox的用戶指南。
J-29 為甚麼即使已安裝適用於Windows Vista的e-Cert管理軟件,仍未能透過Windows Vista上的Internet Explorer於某些網上服務使用智能身份證電子證書﹖
對於某些有Java Runtime Environment (JRE)系統要求的網上服務,在Windows Vista平台上的JRE和Internet Explorer存在已知的界面問題,並可能影響透過e-Cert管理軟件存取智能身份證電子證書。如你於個別網上服務使用智能身份證電子證書時遇到問題,可向有關的服務供應商查詢。
K. 電子證書(個人)續期
K-1 為什麼智能身份證電子證書用戶在證書三年有效期屆滿時沒有收到電郵續期通知?
如果用戶沒有提供電郵地址或更改電郵地址時沒有通知香港郵政核證機關,則香港郵政核證機關沒法透過電郵通知用戶。用戶可致電客戶服務熱線29216633、發電郵至 enquiry@hongkongpost.gov.hk 或親臨二十間指定郵政局查詢。
「延長登記使用期」---- 電子證書用戶在證書三年有效期內,於證書每年登記使用期屆滿前,需要繳付年費港幣伍拾元正,以延長登記使用期。否則,香港郵政會撤銷該電子證書使其終止有效。根據電子交易條例的規定,香港郵政會將已撤銷電子證書的序號載入「證書撤銷清單」內並於香港郵政的網頁內公佈。用戶於延長登記使用期後,仍可繼續使用載於智能身份證或磁碟或電子證書檔案卡內的電子證書。用戶將不會獲發新密碼封套及磁碟/電子證書檔案卡。
「證書續期」---- 每張電子證書 (個人) 的有效期為三年,用戶在證書三年有效期屆滿前,需要辦理續期申請並繳付年費港幣伍拾元正。用戶將獲發新的密碼封套及已續期的電子證書(載入智能身份證或/及磁碟或電子證書檔案卡內)。
用戶可透過網上或親臨郵局辦理續期申請。但續期方法會因個別用戶需要而有所分別,詳情請参閱有關「電子證書續期」的網頁。
K-4 續期的智能身份證電子證書的有效年期為多少?收費如何?
續期的智能身份證電子證書有效年期為三年,登記使用期為一年。每張電子證書登記使用期的每年收費為港幣伍拾元正(已包括備份磁碟/電子證書檔案卡費用)。
不可。暫時登記使用期的費用需逐年繳交。
K-6 智能身份證電子證書用戶續期時會否獲得新密碼信封? 如果用戶需要備份磁碟/電子證書檔案卡,備份磁碟/電子證書檔案卡是否需要付額外費用?
用戶續期時會獲派發新密碼信封。用戶續期時可選擇把證書載入備份磁碟或電子證書檔案卡內,年費已包括磁碟/電子證書檔案卡製作費用,無須額外再收費。
K-7 智能身份證電子證書獲續期後,收到了新的密碼信封及磁碟/電子證書檔案卡,是否代表續期的智能身份證及磁碟/電子證書檔案卡內的電子證書均使用新密碼,而可以棄掉舊有電子證書的密碼及磁碟/電子證書檔案卡?
如用戶之電子證書曾經載入智能身份證,而辦理續期時選擇將續期證書再次載入智能身份證內,則用戶須沿用舊有的8位數字密碼或經用戶更改,自行選用的密碼,而無需理會新密碼信封內的8位數字密碼。用戶應保留舊有的密碼信封及磁碟/電子證書檔案卡(如有)以便開啟曾使用舊證書加密的電郵。
K-8 續期的智能身份證電子證書是否必須載入智能身份證內,可否不載入智能身份證內?
用戶辦理續期申請時可自行選擇證書是否載入智能身份證內。
K-9 續期的電子證書載入智能身份證後,它與舊有智能身份證電子證書是否並存於智能身份證內?
每張智能身份證只可儲存一張證書及其對應的配對密碼匙。每次將新的電子證書載入智能身份證時,舊有的電子證書將會被取替,但配對密碼匙則獲保留。
K-10 電子證書(個人)用戶可否於智能身份證電子證書三年有效期屆滿後,自行把現有載於磁碟/電子證書檔案卡內的電子證書(個人)重新載入智能身份證內?
可以。詳情請参閱有關「怎樣把電子證書載入智能身份證」的網頁。
用戶可致電客戶服務熱線29216633、透過電郵至 enquiry@hongkongpost.gov.hk 或親臨二十間指定郵政局查詢有關電子證書事宜。
L. 電子證書檔案卡
電子證書檔案卡為一張接觸式智能卡,是磁碟以外,另一種儲存香港郵政電子證書的儲存媒體。它跟信用卡大小相同。它較磁碟優勝的地方,是更為耐用及體積較小。
電子證書檔案卡與磁碟同樣都是電子證書的儲存媒體。使用磁碟內的電子證書是需要有一個磁碟盤配合,而電子證書檔案卡就需要一個合適的智能卡閱讀器。電子證書檔案卡較磁碟優勝的地方,是更為耐用及體積較小。就電子證書檔案卡而言,它擁有防篡改功能,在卡上面的資料不能被用戶篡改。而磁碟就沒有這個限制,磁碟內的檔案可以隨意被加減。
電子證書檔案卡只是儲存香港郵政電子證書的儲存媒體。用戶可以匯出電子證書到其他的儲存媒體上。基於保安理由,我們建議你將電子證書從電子證書檔案卡匯出後,把電子證書檔案卡收藏好。而智能身份證上的電子證書是可以直接使用於網上交易,但智能身份證上電子證書的私人密碼匙就不能被匯出到其他的儲存媒體上。
智能卡是一種嶄新和可靠的技術,亦被商界普遍採用,例如信用卡、安全存取控制、智能身份證等。電子證書檔案卡主要有三個好處:
不需要。電子證書的申請費用已包括電子證書備份磁碟或電子證書檔案卡,所以你無需要額外支付電子證書檔案卡的費用。
L-6 從保護電子證書的層面去看,智能身份證與電子證書檔案卡有何分別?
智能身份證與電子證書檔案卡的私人密碼匙都需要有一個密碼保護。電子證書檔案卡上的公開密碼匙與私人密碼匙都可以被匯出到其他儲存媒體。至於智能身份證,私人密碼匙並不可以被匯出。
你可以從香港郵政核證機關網頁下載電子證書檔案卡公用程式後,用適合智能身份證的智能卡閱讀器閱取電子證書檔案卡上的電子證書。如需要購買智能卡閱讀器,可以到香港郵政的網上商店「樂滿郵」選購合適的智能卡閱讀器。如要使用儲存於電子證書檔案卡上的電子證書,你需要匯出你的電子證書到所揀選的儲存媒體(例如USB儲存裝置或其他可移動儲存媒體)。詳情可參閱我們有關電子證書檔案卡公用程式的用戶指南網頁。
可以。你可以從香港郵政核證機關網頁下載電子證書檔案卡公用程式,便能夠方便快捷地更改電子證書檔案卡上的電子證書密碼。如有需要更改已儲存在其他儲存媒體(例如USB儲存裝置或其他可移動儲存媒體)的電子證書密碼,你可以從香港郵政核證機關網頁下載更改電子證書檔案密碼程式。詳情可參閱我們有關電子證書檔案卡公用程式的用戶指南。
L-9 我如何將電子證書檔案卡上的電子證書載入到我的智能身份證上面?
如果你的智能身份證上已載有電子證書,你可以依照下列步驟將你的電子證書從電子證書檔案卡匯出至智能身份證上:
如有查詢,請致電客戶服務熱線2921 6633。
不可以。 用戶不可篡改電子證書檔案卡上的任何資料。
L-11 我可否將存放於電腦上的電子證書複製至電子證書檔案卡內?
不可以。 用戶不可篡改電子證書檔案卡上的任何資料。
L-12 若我的電子證書檔案卡已損壞,不能讀取電子證書資料,而我亦沒有其他備份,我應怎樣做?
你可經香港郵政核證機關網頁要求撤銷你的電子證書,然後重新申請新的電子證書。你須要支付表格上定明的年費。
L-13 我從電子證書檔案卡匯出電子證書後,還要保存電子證書檔案卡嗎?
需要。我們建議你將電子證書從電子證書檔案卡匯出到其他的儲存媒體後,把電子證書檔案卡收藏好。日後一旦遺失了在其他的儲存媒體的電子證書,你還可以再次從電子證書檔案卡匯出你的電子證書到新的儲存媒體。
L-14 如果忘記了電子證書檔案卡上電子證書的密碼,我應該怎樣辦?
若你遺失了你的電子證書密碼,我們建議你撤銷你的電子證書,然後重新申請新的電子證書。你須要支付表格上定明的年費。
基於保安理由,我們建議你撤銷你的電子證書,然後重新申請新的電子證書。你須要支付表格上定明的年費。
電子證書檔案卡公用程式是一套專門管理電子證書檔案卡上電子證書的軟件,用以匯出電子證書檔案卡內的電子證書至儲存媒體﹝如USB儲存裝置或其他可移動儲存媒體﹞及更改電子證書檔案卡上的電子證書密碼。此程式適用於視窗2000/ XP/ Vista。
請參閱香港郵政核證機關網頁內的電子證書檔案卡公用程式安裝及用戶指南。如有查詢,請致電客戶服務熱線2921 6633。
電子證書檔案卡需要配合閱讀器及能在微軟視窗2000,XP及VISTA作業系統運行的電子證書檔案卡公用程式。
L-19 我可以用哪種閱讀器來讀取電子證書檔案卡上的電子證書?
你可使用同一個能讀取智能身份證的閱讀器來閱讀電子證書檔案卡上的電子證書。智能卡閱讀器應支援PC/SC驅動程式及符合智能卡界面標準ISO 7816規格。你可以瀏覽香港郵政的網上商店「樂滿郵」選購合適的閱讀器。
當你成功申請到香港郵政電子證書(除了申請伺服器電子證書)而你又選擇電子證書檔案卡作為你的備份電子證書的儲存媒體,你就可以取得電子證書檔案卡。
L-21 我可否在申請電子證書時,同時選擇備份磁碟和電子證書檔案卡作為我的電子證書的備份媒體?
不可以。在申請電子證書時,你只可選擇備份磁碟或者電子證書檔案卡作為你的電子證書備份媒體。
L-22 會不會在不久的將來,磁碟不再是電子證書備份媒體其中一個選擇?
不會。
| 香港億軟信息技術有限公司 | 香港郵政 |
頁尾