Tổng quan nghiên cứu

Sự bùng nổ của dữ liệu số và yêu cầu hiện đại hóa nền hành chính công đang đặt ra thách thức lớn về bảo mật và xác thực thông tin. Ngày 12 tháng 03 năm 2019, Văn phòng Chính phủ chính thức khai trương Trục liên thông văn bản quốc gia, đánh dấu bước chuyển mình quan trọng hướng tới chính phủ điện tử. Tại tỉnh Thanh Hóa, các văn bản định hướng như Quyết định số 2538/QĐ-UBND phê duyệt Đề án xây dựng Chính quyền điện tử giai đoạn 2017 – 2020, Quyết định số 3089/QĐ-UBND ngày 22/8/2017 về Kiến trúc Chính quyền điện tử, cùng Quyết định số 1025/QĐ-UBND ngày 04/4/2017 về cải cách hành chính đã xác lập khung pháp lý vững chắc cho việc ứng dụng công nghệ thông tin. Tuy nhiên, phần lớn các đơn vị giáo dục và cơ quan nhà nước vẫn duy trì phương thức luân chuyển công văn giấy truyền thống, dẫn đến tình trạng lãng phí hơn 60% thời gian xử lý và tiêu tốn đáng kể ngân sách in ấn.

Vấn đề cốt lõi nảy sinh khi 6 tổ chức cung cấp dịch vụ chứng thực chữ ký số công cộng lớn tại Việt Nam như VNPT, Nacencomm, Bkav, Viettel hay FPT IS chủ yếu phục vụ các giao dịch thương mại hoặc khai thuế, trong khi các tổ chức quốc tế như Symantec, GlobalSign, VeriSign đòi hỏi chi phí duy trì định kỳ rất lớn và tiềm ẩn nguy cơ phụ thuộc công nghệ nước ngoài. Nghiên cứu này tập trung giải quyết bài toán cấp thiết: thiết kế và xây dựng một hệ thống chứng thực số độc lập, an toàn dựa trên thuật toán mật mã khóa công khai RSA, triển khai thử nghiệm tại Trường Đại học Hồng Đức trong giai đoạn 2017 – 2020. Mục tiêu cụ thể là hiện thực hóa quy trình cấp phát, cài đặt chứng thư số gốc và ký số tài liệu điện tử, giúp giảm thiểu 100% chi phí thuê mua dịch vụ chứng thực ngoại khối và rút ngắn thời gian ban hành văn bản hành chính xuống dưới 1 giây cho mỗi giao dịch.

Cơ sở lý thuyết và phương pháp nghiên cứu

Khung lý thuyết áp dụng

Luận văn dựa trên nền tảng của mật mã học hiện đại với trọng tâm là hệ mã hóa khóa công khai RSA do Ronald Rivest, Adi Shamir và Leonard Adleman phát triển năm 1977. Độ an toàn của RSA bắt nguồn từ độ phức tạp tính toán của bài toán phân tích các số nguyên lớn ra thừa số nguyên tố với độ dài khóa tiêu chuẩn 2048 bit. Cơ sở toán học của mô hình bao gồm hàm số Euler, định lý Fermat nhỏ, giải thuật Euclid mở rộng và định lý số dư Trung Hoa nhằm tối ưu hóa tốc độ lũy thừa modulo trên các số nguyên lớn.

Bên cạnh RSA, khung lý thuyết tích hợp chặt chẽ mô hình Hạ tầng khóa công khai PKI với cấu trúc phân cấp gồm 4 thực thể cốt lõi: Tổ chức chứng thực CA, Tổ chức đăng ký RA, Trung tâm xác thực VA và Kho lưu trữ chứng thư Repositories cùng danh sách thu hồi chứng thư CRL. Ba khái niệm trung tâm được chuẩn hóa gồm: chữ ký điện tử, chứng thư số và hàm băm mật mã một chiều như MD4 độ dài 128 bit, SHA-1 độ dài 160 bit và SHA-256 độ dài 256 bit. Việc kết hợp hàm băm an toàn với thuật toán RSA giúp khắc phục nhược điểm về tốc độ xử lý khi ký trên các tập tin văn bản dung lượng lớn, bảo đảm toàn vẹn 100% nội dung thông điệp.

Phương pháp nghiên cứu

Nghiên cứu áp dụng phương pháp thực nghiệm định lượng kết hợp phân tích kỹ thuật hệ thống. Nguồn dữ liệu thực nghiệm bao gồm 50 bộ hồ sơ văn bản hành chính điện tử với các định dạng phổ biến như PDF, DOCX và XML có dung lượng từ 100 KB đến 50 MB, cùng 100 lượt giao dịch ký số và xác thực mô phỏng diễn ra tại Trường Đại học Hồng Đức trong timeline nghiên cứu từ năm 2017 đến năm 2020.

Về phương pháp chọn mẫu, tác giả sử dụng kỹ thuật chọn mẫu có chủ đích đại diện cho các luồng công văn luân chuyển giữa Ban Giám hiệu, Phòng Đào tạo và các Khoa chuyên môn. Cỡ mẫu 50 văn bản và 100 lượt thử nghiệm được thiết kế đủ lớn để đo lường chính xác các tham số kỹ thuật về độ trễ và độ ổn định hệ thống. Lý do lựa chọn phương pháp phân tích thực nghiệm là nhằm kiểm chứng trực tiếp hiệu năng tính toán của thuật toán RSA trên máy trạm Windows, đo lường tốc độ băm SHA-256 và thời gian phân tích cú pháp chứng thư số X.509, từ đó khẳng định tính khả thi của mô hình khi triển khai vào môi trường vận hành thực tế.

Kết quả nghiên cứu và thảo luận

Những phát hiện chính

Quá trình cài đặt và chạy thử nghiệm hệ thống chứng thực số HDUSign đã mang lại 4 kết quả then chốt với các chỉ số định lượng rõ ràng:

Thứ nhất, phân hệ máy chủ chứng thực CA Server và bộ cài đặt RootCA Installer đã giải quyết triệt để bài toán tích hợp bên thứ ba tin cậy. Bộ cài đặt cho phép nhúng chứng thư gốc HDUSign Root CA vào kho lưu trữ Windows Certificate Store của máy trạm trong thời gian trung bình 2,4 giây với tỷ lệ thành công đạt 100% trên toàn bộ các thiết bị thử nghiệm.

Thứ hai, ứng dụng HDUSigner đạt tốc độ xử lý vượt trội. Thời gian tạo chữ ký số trên tệp dữ liệu dung lượng 10 MB kết hợp hàm băm SHA-256 chỉ mất 0,12 giây, nhanh hơn 45% so với việc ký trực tiếp trên toàn văn bản không qua tóm lược thông điệp.

Thứ ba, tốc độ xác minh tính hợp lệ của chữ ký và kiểm tra chuỗi chứng thực chỉ mất 0,08 giây cho mỗi tệp tin, cải thiện hơn 60% năng suất so với quy trình kiểm tra thủ công bằng văn bản giấy.

Thứ tư, giải pháp mang lại hiệu quả kinh tế tuyệt đối khi tiết kiệm 100% chi phí mua chứng thư số định kỳ từ các nhà cung cấp quốc tế, vốn dao động từ 200 đến 500 USD mỗi năm cho mỗi máy chủ chứng thực. Hệ thống duy trì tính toàn vẹn thông tin hoàn hảo với 0% sai sót phát sinh trên 50 tài liệu thử nghiệm.

Thảo luận kết quả

Hiệu năng ấn tượng của hệ thống đạt được nhờ việc áp dụng định lý số dư Trung Hoa để giảm kích thước số mũ modulo trong quá trình sinh khóa bí mật và tính toán lũy thừa, kết hợp cùng hàm băm SHA-256 giúp chuẩn hóa mọi thông điệp về chuỗi 256 bit cố định. So sánh với các hệ chứng thực thương mại như GlobalSign hay Symantec vốn có chứng thư gốc hiệu lực trên 20 năm nhưng cấu trúc đóng, mô hình HDUSign mang lại quyền tự chủ hoàn toàn về quản trị và bảo mật thông tin nội bộ. So với các chuẩn chữ ký số khác như DSS sử dụng khóa 1024 bit hay ECDSA trên đường cong elliptic với độ dài khóa 160 bit đến 256 bit, thuật toán RSA 2048 bit trong nghiên cứu này mang lại sự cân bằng lý tưởng giữa khả năng tương thích phần mềm cao và độ an toàn mật mã tuyệt đối trước các tấn công phân tích thừa số nguyên tố.

Dữ liệu thử nghiệm về mối tương quan giữa dung lượng tệp và thời gian ký số có thể được minh họa trực quan thông qua biểu đồ đường tuyến tính, trong đó trục hoành biểu thị kích thước tệp từ 100 KB đến 50 MB và trục tung biểu thị thời gian tính toán bằng mili-giây. Đường biểu diễn thời gian ký số duy trì gần như đi ngang ở mức 0,10 đến 0,15 giây nhờ cơ chế tóm lược hàm băm, minh chứng cho tính ổn định của hệ thống. Đồng thời, một bảng số liệu so sánh chi tiết giữa 3 thuật toán RSA, DSS và ECDSA về độ dài khóa, kích thước chữ ký và thời gian xác thực sẽ làm nổi bật tính ưu việt của giải pháp được đề xuất trong luận văn.

Đề xuất và khuyến nghị

Luận văn đề xuất 4 nhóm giải pháp mang tính hành động cao nhằm mở rộng quy mô ứng dụng:

Thứ nhất, nâng cấp kiến trúc hệ thống sang mô hình CA phân cấp 2 tầng gồm 1 Root CA và 5 Sub-CA chuyên biệt cho từng đơn vị trực thuộc. Đích đến là nâng công suất cấp phát chứng thư số lên hơn 1000 chứng thư mỗi ngày. Thời gian triển khai trong vòng 6 tháng kể từ khi phê duyệt, do Trung tâm Công nghệ thông tin Trường Đại học Hồng Đức chủ trì thực hiện.

Thứ hai, chuyển đổi nâng cao tiêu chuẩn bảo mật bằng cách nâng chiều dài khóa RSA lên 4096 bit hoặc tích hợp chuẩn thuật toán ECDSA 256 bit nhằm đáp ứng các yêu cầu an toàn mật mã thế hệ mới, hướng tới mục tiêu giảm 30% tài nguyên tính toán trên các thiết bị di động. Lộ trình thực hiện trong 12 tháng, do nhóm nghiên cứu an toàn thông tin thuộc Khoa Công nghệ thông tin và Truyền thông phụ trách.

Thứ ba, tích hợp giao thức trực tuyến kiểm tra trạng thái chứng thư OCSP và danh sách thu hồi CRL tự động, giúp rút ngắn thời gian xác thực tính hợp lệ của chứng thư xuống dưới 0,5 giây cho mỗi truy vấn thời gian thực. Thời hạn hoàn thành trong quý IV năm 2020, do Ban Quản trị mạng và Hệ thống máy chủ đảm nhiệm.

Thứ tư, ban hành quy chế bảo mật và quy trình bắt buộc ký số điện tử cho 100% văn bản hành chính lưu hành nội bộ, thay thế hoàn toàn chữ ký tay và con dấu ướt trong các nghiệp vụ báo cáo, quản lý đào tạo. Thời gian áp dụng thử nghiệm trong 3 tháng, do Ban Giám hiệu Trường Đại học Hồng Đức chỉ đạo và các phòng ban liên quan đồng hành thực thi.

Đối tượng nên tham khảo luận văn

Luận văn là tài liệu tham khảo giá trị cho 4 nhóm đối tượng cụ thể:

Thứ nhất, các kỹ sư an toàn thông tin, chuyên viên quản trị mạng và kiến trúc sư hệ thống. Lợi ích đạt được là nắm vững phương pháp đóng gói chứng thư số gốc vào hệ thống máy trạm và tự xây dựng máy chủ cấp phát chứng thư CA nội bộ cho doanh nghiệp mà không phải trả phí định kỳ.

Thứ hai, các học viên cao học, nhà nghiên cứu và sinh viên ngành Khoa học máy tính, Kỹ thuật phần mềm. Tài liệu cung cấp góc nhìn sâu sắc về cơ sở toán học mật mã học như hàm phi Euler, định lý số dư Trung Hoa và mã nguồn mã giả cài đặt thực tế của thuật toán RSA, SHA-256 và chuỗi chứng thực PKI.

Thứ ba, cán bộ lãnh đạo, chuyên viên chuyển đổi số tại các cơ quan hành chính nhà nước, ủy ban nhân dân các cấp và trường đại học. Use case điển hình là ứng dụng mô hình ký số tài liệu vào trục liên thông văn bản điện tử, giúp giảm thiểu 80% gánh nặng hành chính và chi phí giấy tờ.

Thứ tư, các doanh nghiệp phát triển phần mềm và nhà cung cấp dịch vụ công nghệ thông tin. Tài liệu đóng vai trò là tài liệu thiết kế tham chiếu để tích hợp tính năng ký số và xác thực số vào các phần mềm quản trị doanh nghiệp ERP, cổng dịch vụ công trực tuyến và hệ thống hóa đơn điện tử.

Câu hỏi thường gặp

Câu hỏi 1: Hệ thống chứng thực số tự xây dựng HDUSign có đảm bảo độ an toàn tương đương các nhà cung cấp chứng thực quốc tế không?
Trả lời: Hệ thống hoàn toàn bảo đảm mức độ an toàn mật mã tương đương khi sử dụng cặp khóa RSA độ dài 2048 bit kết hợp hàm băm SHA-256 chuẩn quốc tế. Điểm khác biệt duy nhất là phạm vi tin cậy: hệ thống sử dụng phần mềm RootCA Installer để nhúng chứng thư gốc trực tiếp vào máy trạm nội bộ, loại bỏ nguy cơ phụ thuộc vào hạ tầng mạng bên ngoài.

Câu hỏi 2: Tại sao luận văn chọn giải pháp ký số trên bản băm SHA-256 thay vì ký trực tiếp lên toàn bộ văn bản?
Trả lời: Ký trực tiếp lên toàn văn bản dung lượng lớn đòi hỏi tính toán lũy thừa modulo phức tạp, gây tiêu tốn bộ nhớ và làm chậm hệ thống. Hàm băm SHA-256 nén dữ liệu có độ dài bất kỳ thành chuỗi cố định 256 bit, giúp giảm thời gian ký số xuống còn 0,12 giây và bảo đảm tính toàn vẹn tuyệt đối nhờ khả năng chống xung đột mạnh.

Câu hỏi 3: Làm thế nào để các máy tính người dùng tin cậy chứng thư số do máy chủ nội bộ cấp phát?
Trả lời: Khi chứng thư gốc HDUSign Root CA được cài đặt vào vùng lưu trữ Trusted Root Certification Authorities trên hệ điều hành Windows thông qua phần mềm RootCA Installer, hệ điều hành sẽ tự động xác thực và công nhận tính hợp lệ của tất cả các chứng thư số nhánh do máy chủ này phát hành với thời hạn hiệu lực trên 20 năm.

Câu hỏi 4: Việc ứng dụng hệ thống chứng thực số nội bộ giúp tiết kiệm chi phí cụ thể như thế nào?
Trả lời: Trong thực tế, việc thuê chứng thư số từ các đơn vị CA thương mại tiêu tốn từ 2 đến 5 triệu đồng mỗi năm cho một người dùng. Triển khai hệ thống nội bộ giúp tiết kiệm 100% phí duy trì dịch vụ hàng tháng, đồng thời giảm hơn 70% chi phí in ấn, lưu trữ và luân chuyển công văn giấy tại đơn vị.

Câu hỏi 5: Chữ ký điện tử RSA được tạo ra trong hệ thống có giá trị pháp lý tương đương chữ ký tay truyền thống không?
Trả lời: Có, theo Luật Giao dịch điện tử và các văn bản pháp quy hiện hành, chữ ký điện tử được xác thực qua chứng thư số hợp lệ có giá trị pháp lý tương đương chữ ký tay và con dấu của tổ chức. Hệ thống bảo đảm đầy đủ 4 tính chất pháp lý: xác thực định danh, toàn vẹn dữ liệu, chống chối bỏ và tính duy nhất.

Kết luận

Hệ thống chứng thực số dựa trên kỹ thuật RSA mang lại bước đột phá trong quản lý văn bản điện tử:

  • Làm chủ toàn diện công nghệ xây dựng hạ tầng khóa công khai PKI nội bộ không phụ thuộc nước ngoài.
  • Ứng dụng thành công thuật toán RSA 2048-bit kết hợp hàm băm an toàn SHA-256 với tốc độ ký 0,12 giây.
  • Hiện thực hóa bộ ba phần mềm hoàn chỉnh gồm CA Server, RootCA Installer và HDUSigner vận hành mượt mà trên môi trường Windows.
  • Tiết kiệm 100% ngân sách bản quyền dịch vụ chứng thực và giảm hơn 60% thời gian xử lý thủ tục hành chính.
  • Tạo nền tảng công nghệ vững chắc phục vụ chuyển đổi số và trục liên thông văn bản tại Trường Đại học Hồng Đức.

Đóng góp lớn nhất của luận văn là chứng minh tính khả thi của mô hình chứng thực số tự chủ cho các cơ sở giáo dục đại học và cơ quan địa phương. Lộ trình tiếp theo sẽ tập trung hoàn thiện giao thức OCSP và nâng cấp hệ thống lên nền tảng đám mây trong vòng 6 tháng tới. Hãy khám phá toàn văn công trình nghiên cứu để nắm bắt trọn vẹn giải pháp bảo mật và tối ưu hóa quy trình quản trị văn bản điện tử ngay hôm nay!