Добрый день.
Цитата:Может по этому срочно R5 появилась?
Исключить конечно такое не могу, но маловероятно. КриптоПро всегда выпускает новую версию, пока предыдущая еще на финальной стадии сертификации.
Просто потому что разработка и исправление багов идет все время, это хорошо видно по этому форуму. Особенно конечно радует раздел Java, когда новую версию выпускают буквально за считанные дни после выяснения всех обстоятельств бага. Поэтому сомнительно считать, что выпустили R5 из-за конкретного бага или количество багов отражает плохое качество.
Скорее уж скорость выявления багов отражает популярность продукта, а скорость устранения - признак хорошего качества. Как по мне, многие программисты используют криптопровайдер очень извращенными способами (требуя чуть ли не всю полноту низкоуровневых функций в высокоуровневых интерфейсах плагина, Java, php и т.д.) и я бы половину обращений вообще не рассматривал, потому что кто хочет подписать xmldsig в какой-то очередной извращенной ГИС - изучит низкоуровневое API и сделает через него. Однако сотрудники КриптоПро находят время вникнуть в проблему и подготовить какое-то исправление (когда его можно сделать быстро) или рассказать о правильном способе использования.
Цитата:Есть слух, что КриптоПро CSP 4.0.9963 R4 имеет схожий дефект как бетка ViPNet CSP 4.2.11
...
ИТОГ сбоя ViPNet CSP 4.2.11 - делает контейнеры только для "себя".
...
Т.е. всё что до него он прекрасно принимает, а вот то что ниже беда.
Не знаю как дела с 4.2.10 было, но скорее всего нормально, иначе бы замечено было.
Что-то как-то непонятно написано, приходится собирать смысл из кусочков Вашего сообщения. Правильно ли я понял, что подозреваете, что контейнеры сделанные в КритоПро 4.0.9963 будут открываться только им? Если да, то я все равно как-то не вижу проблемы: пока что критичных глюков в версии 9963 не замечено и сертификат соответствия на несколько лет вперед. В то же время срок действия сертификата как правило не превышает 15 месяцев. Облако версией 4.0 скорее не поддерживается. Значит какой-либо эффект может быть только для очень узкой доли пользователей с носителями с неизвлекаемым ключом.
В то же время у старых версий срок действия сертификата уже гораздо ближе к окончанию. Немного непонятно кому в таких условиях понадобится откатываться на старую версию. Если версии новее будут понимать контейнеры 9963, то вообще доля пользователей на кого это повлияет стремиться к нулю.
Цитата:Пока это не подтвердил лично, но лучше такое не скрывать.
С этим не поспоришь.
Цитата:Из последних попыток развернуть pfx у меня есть предположение, что не верно распознаётся СКЗИ
и решается или легко пофиксив реестр и какую то библиотеку, или второе.
Вообще, честно, наверно надо не увлекаться переносом pfx между разными криптопровайдерами, потому что в сертификате аккредитованных УЦ ясным образом указывается криптопровайдер. Хорошо, я сам такое планирую, потому что совместить 2 криптопровайдера для подписания сложно. Поэтому тема мне тоже интересна. Как я понял, в старых vipnet были несовместимости с TK26 и в новых версиях их должны были исправить, возможно потому старые версии и не открывают то, что сделано в новых. В случае КриптоПро стандарт ТК26 поддерживается в утилите p12tocp, обычный экспорт pfx из certmgr несовместим по алгоритмам c ТК26. К слову, буквально несколько дней назад здесь на форуме была выложена новая версия p12tocp, ее пробовали?
По Вашему сообщению осталось непонятно направление, в котором пробовали перености pfx. Для предметного разговора желательно посмотреть какие оиды прописаны в pfx файле. Это поможет определить какой там в точности формат шифрования и определиться со способом обработки.
Вообще мне кажется было бы гораздо удобнее иметь некую "панель управления криптопровайдерами", чтобы можно было на лету переключать криптопровайдер ответственный за тот или иной конкретный алгоритм по всем функциям. Если один криптопровайдер отвечает за одну функцию для алгоритма, а другой за другую, то алгоритм скорее всего будет неработоспособен. Имеющаяся сейчас функциональность в панели управления КриптоПро более ориентирована на типы криптопровайдеров и на параметры конкретного алгоритма. В условиях гост-2012, когда типы криптопровайдеров отличаются у разных компаний для одного и того же по сути алгоритма с одними и теми же оидами ТК26 этого уже не достаточно.
Из недавнего опыта "подружить" КриптоПро с Кодом безопасности, мне уже понятно что для вступления в силу регистрации оидов перезагрузка не нужна, но точные условия пока не понятны - иногда вступает в силу сразу же иногда через добрых полчаса. Однако смысл в том, что изменение без перезагрузки, "на лету" возможно.
Отредактировано пользователем 26 июня 2019 г. 5:30:59(UTC)
| Причина: Не указана