Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Очень наболевший вопрос по работе ключей в сети
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 13,513   Сказал «Спасибо»: 554 раз Поблагодарили: 2252 раз в 1757 постах
|
Автор: greendrake  Автор: Андрей *  Автор: greendrake  а щас изза этого упущения к фирмам присосались кровососы сосущие со своими одноразовыми сертификатами деньги. и количество их продолжает расти бешеными темпами. Можно подробностей? Кто из АУЦ такое делает в 2022\о чём речь? Что продолжает расти? из 500+ осталось 40 АУЦ. обана. а зачем нам ауц?) накатаем программку .. развернем свой центр по сертификатам .. заставим при начальной настройке добавить его в корневые .. профит. ничего платить никому не нужно ... а лишняя галка при автонстройке сертиса пользователя не спугнет. там и там их от 10 до 20))))) Я так понимаю, отсчёт пошёл, к вечеру среды напишите уже... |
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 13,513   Сказал «Спасибо»: 554 раз Поблагодарили: 2252 раз в 1757 постах
|
а зачем тогда и CSP, раз от квал.подписей уходите? Сразу свой сделаете, встроенный... накиньте ещё ... сколько там в днях будет реализация... |
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 25.02.2020(UTC) Сообщений: 28  Сказал(а) «Спасибо»: 2 раз
|
Автор: Андрей *  Автор: greendrake  Автор: Андрей *  Автор: greendrake  а щас изза этого упущения к фирмам присосались кровососы сосущие со своими одноразовыми сертификатами деньги. и количество их продолжает расти бешеными темпами. Можно подробностей? Кто из АУЦ такое делает в 2022\о чём речь? Что продолжает расти? из 500+ осталось 40 АУЦ. обана. а зачем нам ауц?) накатаем программку .. развернем свой центр по сертификатам .. заставим при начальной настройке добавить его в корневые .. профит. ничего платить никому не нужно ... а лишняя галка при автонстройке сертиса пользователя не спугнет. там и там их от 10 до 20))))) Я так понимаю, отсчёт пошёл, к вечеру среды напишите уже... каких подробностей ждем? конкретно назвать кровососущих?) так мы работаем в регулируемой государством сфере. я ж не могу так прямо плевать в колодец. но и без этого бедлама хватает контор "купите у нас ежегодный сертификат на нашу платформу". если вы работаете в данной области сами должны знать ). желанием что-то писать пока не горю .. но если вы далеки от этого .. то я нет ). поэтому если я сказал что это работа которая делает на коленке ... то она легко делается на коленке ). тем более крупной конторой.
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 25.02.2020(UTC) Сообщений: 28  Сказал(а) «Спасибо»: 2 раз
|
Автор: Андрей *  а зачем тогда и CSP, раз от квал.подписей уходите? Сразу свой сделаете, встроенный... накиньте ещё ... сколько там в днях будет реализация... давайте отстрить четко по теме. а то я сейчас перейду на драконов и садомазо. просто из специфики восприятия мира некоторыми пользователями на форумах. еще раз уточню. любой виртуальный мир является калькой с реального. если директор в реальности подписывает одной ручкой все документы .. пока не кончилась паста ... так должно быть и в цифре. одна подпись ... квалифицированная и подтвержденная .. для всех порталов, сервисов, памперсов, больничных, горчичных и тд. точка! и ведется журнал входящихи исходящих. это нормально. это правильно. а если вы любитель извращений ... это ваше полное право. но это не отменяет нормальность мира.
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 13,513   Сказал «Спасибо»: 554 раз Поблагодарили: 2252 раз в 1757 постах
|
так причём тут АУЦ? Получаете на 12 месяцев сертификат? Получите на 15 месяцев.. или на 3 года.. в чём проблема? Софт\железо нужно? Может тогда это к регулятору вопросы... |
|
|
|
|
Статус: Эксперт
Группы: Участники
Зарегистрирован: 05.03.2015(UTC) Сообщений: 1,602  Откуда: Иркутская область Сказал(а) «Спасибо»: 110 раз Поблагодарили: 395 раз в 366 постах
|
Автор: Андрей *  на котором должен быть сервис (web гост? или rsa?) Добрый день. У меня примерно такие же рассуждения, только я предрагаю вообще отказаться от TLS на сервисе - вместо этого взять пример с сервиса ФСС для ЭЛН (благо код для него есть на форуме под разные языки программирования). Каждое сообщение-запрос может быть либо подписано сертификатом либо предоставить некие данные авторизации (билет пользователя в рамнах Single Sign On в домене, JWT/OAuth токен, хэш от (хэша пароля + случайная соль) и т.д.), включает сертификат/открытый ключ для ответа. Далее подписанное сообщение шифруется с эфемерным ключом по стандарту EncryptXML в адрес нужного сертификата и отправляется на сервис. Так мы и избавимся от мороки с серверным сертификатом, получим нужное для проверки прав пользователя и обеспечим выбор нужного сертификата и защиту возможно конфиденциальных данных в сообщении. Естественно это предусматривает, что сервис должен иметь отдельную команду перечисления доступных сертификатов. Возможно также какой-то механизм анонса широковещательными пакетами (в том смысле если веб-сервер от пользователя, то будет проблемка с занятием определенного порта разными пользователями). В идеале конечно реализовать по аналогии как сделано у криптопровайдера: есть служба от системы и есть подпроцессы от пользователей. Служба слушает порт, сохраняет запрос в файл, запускает подпроцесс с указанием имени файла. Подпроцесс читает запрос, отображает, подтверждает, подписывает, выдает результат в консоль. Служба читает консоль, отправляет ответ. В случае токенов или билета еще и вовлекается некий корпоративный сервер (AD или тому подобное), поэтому проще подписать запрос, например, сертификатом бухгалтера. Так мы убедимся, что запрос отправил бухгалтер и результат подписания получит бухгалтер. По поводу хранения и защиты от изменений - на настоящий момент самое надежное это блокчейн, но думаю поднимать свой блокчейн для такой задачи немного несоразмерно. Защиту от удаления записи можно по типу блокчейна - допустим, включать хэш от предыдущей записи в следующую. Защита от изменений: для записи журнала можно вычислять хэш и на этот хэш делать штамп времени от доверенного сервера; сохранить хэш и штамп вместе с записью. По поводу общей схемы я это представляю так: на "сервере" стоит "эмулятор браузера" (приложение Электрон?), который соединен с сервисом - показывает что пришло на подпись, через расширение производит подписание, возврат результата сервису. Сервис взаимодействует с "клиентом". "Клиент" это своего рода "эмулятор плагина". Расширение из браузера на клиентском компьютере обращается к "эмулятору плагина", который если есть сертификат - обращается к плагину, нет такого локально - обращается к серверу, на котором есть сертификат. Тут как раз пригодится функция анонса от сервера. Еще можно прикрутить "эмулятор токена" - интерфейс PKCS11, так можно захватить приложения в которых плагин не подходит.
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 24.01.2022(UTC) Сообщений: 14   Поблагодарили: 1 раз в 1 постах
|
Автор: Андрей *  в чём проблема? Софт\железо нужно?
Проблема в том, что до сих пор нет готового решения для работы с ЭЦП директора по сети сразу нескольким сотрудникам. Вы можете что-то предложить?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 12.08.2013(UTC) Сообщений: 834   Откуда: Москва Сказал «Спасибо»: 5 раз Поблагодарили: 215 раз в 174 постах
|
Автор: Dmitry112  вам человек чуть ниже ответил. никаких серьезных доработок нет. в клиентском криптопро просто появляется новое хранилище сертификата которое работает по сети. при нажатии подписать им формируется запрос с данными на подпись и данными для идентификации. на стороне директора стоит программа с гуи которая ловит этот запрос .. логирует и дает ответ дано ли добро (если добро то берет сертификат из криптопро) на подпись. у нас 21 век на дворе! программка пишется за пару дней, а протокол можно любой готовый взять с шифрованием. то что мы сейчас обсуждаем должно былобыть готово лет пять назад. а щас изза этого упущения к фирмам присосались кровососы сосущие со своими одноразовыми сертификатами деньги. и количество их продолжает расти бешеными темпами.
Добрый день! То, что вы описываете, можно реализовать на основе интерфейса модулей подтверждения операция "КриптоПро CSP 5.0 R2". Сертифицировать - очень вряд ли, но работать для каких-то задач, не требующих оценки регулятора, вполне может. В SDK провайдера есть тестовый модуль rdk/reader/source/hvisdef, который показывает локальное окно "Подтвердите операцию" при попытке доступа к закрытому ключу на любом носителе. "Возьмите любой готовый протокол с шифрованием" и доработайте этот проект для удаленного подтверждения. |
|
 1 пользователь поблагодарил Grey за этот пост.
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 05.07.2018(UTC) Сообщений: 467
Сказал(а) «Спасибо»: 43 раз Поблагодарили: 69 раз в 61 постах
|
Автор: Dmitry112  Автор: Андрей *  в чём проблема? Софт\железо нужно?
Проблема в том, что до сих пор нет готового решения для работы с ЭЦП директора по сети сразу нескольким сотрудникам. Вы можете что-то предложить? А это законно? Не является ли возможность использования чужого ключа его компрометацией? (Опустим вопрос, что оно сейчас так во многих организациях работает) |
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 24.01.2022(UTC) Сообщений: 14   Поблагодарили: 1 раз в 1 постах
|
Автор: TolikTipaTut1  Автор: Dmitry112  Автор: Андрей *  в чём проблема? Софт\железо нужно?
Проблема в том, что до сих пор нет готового решения для работы с ЭЦП директора по сети сразу нескольким сотрудникам. Вы можете что-то предложить? А это законно? Не является ли возможность использования чужого ключа его компрометацией? (Опустим вопрос, что оно сейчас так во многих организациях работает) Сложно сказать, это юридический вопрос. А вы можете себе представить ситуацию, когда директор завода на 1000 человек, сам, единолично, подписывает все платежки, отчетности, заявки на тендера и т.д.? Я - нет и никогда такого не видел. Теперь вопрос - как с этим работать в реальной жизни?
|
|
|
|
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Очень наболевший вопрос по работе ключей в сети
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close