Автор: Агафьин Сергей Цитата:На выяснение всего этого ушло около месяца (весь июль 2020), почти ежедневно отправлялось по 5-10 сообщений в различные сервисы поддержки, на форумы и т.п.
Мне кажется, даже телепаты не смогли бы сделать это намного быстрее из-за различных технических сложностей, дефицита доступа к специалистам, кто знает все это в комлексе, а не отдельными фрагментами знаний, и отсутствия документации, где бы все это было компактно описано в одном документе.
Мне кажется, исходя из данной ветки, что если бы вы сразу описали свою конкретную задачу, вам бы сразу дали ответ, как её можно решить. Вы же задаете десяток очень частных вопросов, которые, возможно, интересны с точки зрения общего развития, но к решению не приближают. Я, например, до сих пор с трудом понимаю, что именно вы хотите получить в результате.
Я хотел обезопасить свой ключ ЭЦП, слелав его неизвлекаемым. Одно лишь это достаточно сложно.
Попробуйте ради спортивного интереса получить сертификат ЭЦП с ключом PKCS 11 в УЦ отличном от СКБ Контур или НТС Софт.
Да даже в СКБ еще надо знать к кому обратиться и какие волшебные слова при этом говорить, чтобы отсеять глупости про "вам подойдет рутокенS с неэкспортируемыми ключами, ведь они же неэкспортируемые, что вам еще надо ?!?". Представьте какой unhandled exception происходил в любом другом УЦ кроме НТС Софт:
http://forum.rutoken.ru/topic/3198/Я описывал задачу много раз специалистам поддержки разных УЦ: Тензор, Такснет, Такском и т.д. и т.п. - вот это все, только зря потраченное на них время, пустые переговоры, заявки, в результате фига. Некоторые "самые продвинутые" спецы поддержки после мозгового штурма в течение нескольких дней предлагали алкосерт ЕГАИС, но потом каждый раз выяснялось, что он не для физиков.
УЦ НТС единственный, чья поддержка сразу же поняла о чем идет речь, все остальные в том числе и СКБ упорно путали PKCS11 с неэкспортируемым ключом РутокенS, причем навязывали мне его на полном серьезе. Но УЦ НТС слишком маленький, сил и времени у НТС явно не хватает даже на то, чтобы вовремя ответить на вопросы по e-mail, сотрудник ушел в отпуск - все ждем его, автоматического дублирования его функций нет, спартанский УЦ, но зато квалифицированный :) Нет даже количественного биллинга для МИГ24 как у Диадок.
Получается из серьезных крупных надежных и УЦ, у которых тоже есть отдельные квалифицированные специалисты - это только СКБ Контур, один УЦ на всю страну, прекрасно. Возможно УЦ КриптоПро тоже квалифицированный и надежный, но впечатление, что физики ему даром ненужны.
Даже СКБ (К примеру их официальное ОКО надзора) и НТС боятся добавить слово PKCS11 в счет или договор: "Вы после оплаты позвоните поддержке, они там подшаманят и получите свой сертификат, а если забудут подшаманить, то можете подтереться своим счетом или договором".
Как вы себе представляете описание задачи вам, если я не знал о существовании SafeTouch (он кстати тоже один в своем роде на всю страну, и то якобы только банков, т.е. еще попробуй найди его),
а все поддержки кроме вас и Рутокен разводят руками при слове терминал с клавиатурой для смарткарт ЭДО, да даже при слове PKCS11 :)
Поддержка Infotecs к примеру уже второй день не отвечают по поводу совместимости их собственного CSP с ключами PKCS11, сверхсложный вопрос, наверно?
Даже trusted.ru и cryptostore похоже смутно представляют, зачем в ассортименте считыватели с клавиатурой SPE (Secure PIN Entry),
а вот интересно, вы знаете, зачем ? :)
Автор: Агафьин Сергей
"сертификат ключа PKCS11 с годовой лицензий КриптоПРО 5" - это было бы странно.
Выпускать ключ НЕ через CSP, но впиливать туда лицензию от CSP.
Мне нужен КриптоПро по нескольким причинам:
1) Диадок даже при работе через PKCS11 требует зависимости (вы сами объясняли).
2) Попытка использования ключей PKCS11 в КриптоАРМ Стандарт через КриптоПРО 5.
3) Утилита cryptcp, она работает с ключами PKCS11 на Рутокен ЭЦП 2.0? Может генирировать усовершенствованные подписи?
Автор: Агафьин Сергей
Повторюсь, если ваш софт умеет работать только с PKCS#11, вы можете к нему подключить CSP - это уже много лет как нормальный вариант использования провайдера.
Вы про чудом обнаруженную с вашей помощью совместимость (без создания новых ключей) КриптоПро5 с ключами PKCS11 на Рутокен ЭЦП 2.0?
Одна из служб поддержки других аппаратных токенов:
Цитата:
А вот Диадок и МИГ24 вероятнее всего используют КриптоПро CSP. В случае если там поддерживается КриптоПро CSP 5.0, могут применяться в том числе неизвлекаемые ГОСТ-ключи.
К сожалению, формат работы КриптоПро CSP 5.0 с неизвлекаемыми ключами несовместим с pkcs#11.
Если это утверждение рассматривать в контексте Рутокен ЭЦП 2.0 (который я как раз и собираюсь использовать), я чуть было уже не заказал два сертификата физ. лица, один с ключом PKCS11 для Диадок и другой на Рутокен S для КриптоАРМ Стандарт.
Хотя потом обнаружилось, что Infotecs CSP может использовать и ключи PKCS11, а потом и про исключение из правил для КриптоПРО5 + Рутокен ЭЦП 2.0 + ключи PKCS11.
Автор: Агафьин Сергей
Про размещение информации про SafeTouch напишите в SafeTech - может, они заинтересуются, и будут продвигать его в УЦ. Еще раз скажу, что это ОЧЕНЬ специальная железка, которая распознает СЧИТАННОЕ число форматов. Если вы банк, который сам пишет себе систему ЭДО, то вы можете создавать документы в формате SafeTouch. Если вы обычный человек, который подписывает pdf или запросы на сайте Госуслуг, то надпись "подпись какой-то фигни" вам ничем не поможет - "хакер" вполне мог подменить документ. В этом смысле SafeTouch будет не безопаснее обычного токена с кнопкой типа Рутокен Touch.
SafeTouch PRO мне и нужен был как раз хотя бы как Rutoken ECP2 Touch.
Лучше бы конечно с показом заголовка сообщения на дисплее, например по настраиваемой предопределенной подстроке в документе. Что мешает интегрировать SafeTouch с ЭДО аналогично ДБО?
Им интересны только банкиры с заказами на сотни девайсов, даже розница для ЭДО (пусть даже без интеграции) им неинтересна.
Способ получения SafeTouch PRO для ЭДО сегодня - это получение ДБО юр. лица в одном из банков - их партнеров.
Все это походит на какой-то ребус или квест, впечатление, что PKCS11 существует где-то в параллельном мире, а SafeTouch PRO вообще в другой вселенной,
и УЦ оно нафик нинада, и так сойдет.
Отредактировано пользователем 29 июля 2020 г. 14:49:05(UTC)
| Причина: Не указана