Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline artellab  
#1 Оставлено : 8 мая 2011 г. 5:57:38(UTC)
artellab

Статус: Новичок

Группы: Участники
Зарегистрирован: 08.05.2011(UTC)
Сообщений: 9

Требуется сделать подпись документов по аналогии как сделано на ЭТП.

Для подписи текстов и документов разного типа - .doc, .pdf, .jpeg предполагаю использовать такой путь:
Имеется html-форма с текстовыми полями + выбор файла.
1) Пользователь заполняет все поля, выбирает все файлы.
2) Файлы прикрепляются, и в ответ сервер отдает хеш каждого файла, который записывается в hidden поля формы.
3) Все данные складываются (текст + все хеши файлов) и получается документ (строка) для подписи.
4) С помощью capicom происходит выбор сертификата и подпись, запись результата подписи в hidden поле.
5) Форма отправляется на сервер.
т.о. в конце на сервер отправляются все данные формы как они есть и скрытое поле - подпись.

Этого достаточно серверу для проверки подписи, действительности сертификата который подписал отправленную форму?
Или нужно передать еще сам сертификат и еще что-то? - но не будет ли это тогда угрожать безопасности системы?
Offline Kirill Sobolev  
#2 Оставлено : 10 мая 2011 г. 14:22:00(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,733
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Достаточно.
Сам сертификат CAPICOM кладет в подпись.
Техническую поддержку оказываем тут
Наша база знаний
Offline artellab  
#3 Оставлено : 10 мая 2011 г. 16:50:26(UTC)
artellab

Статус: Новичок

Группы: Участники
Зарегистрирован: 08.05.2011(UTC)
Сообщений: 9

Я просто никак не пойму одну вещь, ведь передавая данные формы в открытом виде мы рискуем что они могут быть перехвачены, - тогда в алгоритм вставить пункт по шифроваyb. данных формы перед передачей, или как?

Подпись проверяется, все ок. А вот каким образом можно проверить действительность сертификата? Я так понимаю нужно мне добавить на сервере (linux) через утилиту cryptcp СА сертификаты в доверенные, списки отзывов (которые автоматически постоянно обновлять) а потом смотреть, подписан ли сертификат пользователя одним из доверенных, не истек ли его срок действия и нету ли его в списках отзывов? Чем это можно сделать?
Offline Kirill Sobolev  
#4 Оставлено : 10 мая 2011 г. 17:46:00(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,733
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Цитата:
Я просто никак не пойму одну вещь, ведь передавая данные формы в открытом виде мы рискуем что они могут быть перехвачены, - тогда в алгоритм вставить пункт по шифроваyb. данных формы перед передачей, или как?

Лучше организовать защищенный канал с использованием КриптоПро TLS.
Техническую поддержку оказываем тут
Наша база знаний
Offline Татьяна  
#5 Оставлено : 10 мая 2011 г. 17:56:31(UTC)
Татьяна

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.02.2008(UTC)
Сообщений: 1,491
Откуда: Крипто-Про

Поблагодарили: 40 раз в 37 постах
В состав CSP для Linux входит утилита cryptcp, которая умеет ставить подпись, проверять подпись, шифровать, расшифровывать и т.п. и при всех этих действиях она строит и проверяет цепочку сертификатов (проверяет, что сертификат доверенный и не отозван). Если сертификат не доверенный или отозван, утилита действует в зависимости от параметров запуска. Есть три варианта:
-по умолчанию выдает предупреждение(спрашивает у пользователя, доверять ли сертификату), можно ввести вручную(yes/no), в зависимости от этого сертификат будет или не будет использован
-при запуске с флагом nochain ошибки при проверке цепочки игнорируются
-при запуске с флагом errchain если при проверке цепочки возникли ошибки cryptcp вернёт ошибку и не будет использовать сертификат, не прошедший проверку.

Посмотрите cryptcp.pdf из документации на CSP, там подробно описан функционал утилиты. Скорее всего, её использование решит задачу.

Если же стоит задача написать собственное приложение, которое кроме всего прочего будет проверять сертификат на отзыв, обратите внимание на функцию CertGetCertificateChain .
Татьяна
ООО Крипто-Про
Offline artellab  
#6 Оставлено : 10 мая 2011 г. 18:56:19(UTC)
artellab

Статус: Новичок

Группы: Участники
Зарегистрирован: 08.05.2011(UTC)
Сообщений: 9

Да, pdf думаю поможет, спасибо. =)
Есть еще вопросик по встраиванию, возможно ли сделать подпись через тонкого клиента посредством java applet? т.е. пользователь устанавливает java VM и у него в любом браузере работает подпись? Есть готовые решения, документация?
Offline artellab  
#7 Оставлено : 10 мая 2011 г. 20:54:07(UTC)
artellab

Статус: Новичок

Группы: Участники
Зарегистрирован: 08.05.2011(UTC)
Сообщений: 9

Так, чтобы проверить с цепочкой подпись, мне нужно сперва установить в root храинлище через команду ./cryptcp -instcert -dm -enable-install-root garant2.cer? Но утилита выдает:
CryptCP 3.33 (c) "Crypto-Pro", 2002-2010.
Command prompt Utility for data protection.
-instcert - Install issued certificate from PKCS #7 file.
Error: No more data is available. (0x103)
[ErrorCode: 0x00000103]

Возможно нужно как-то дополнительно указать что сертификат .cer?
Offline artellab  
#8 Оставлено : 10 мая 2011 г. 22:02:11(UTC)
artellab

Статус: Новичок

Группы: Участники
Зарегистрирован: 08.05.2011(UTC)
Сообщений: 9

Тьфу... Другой утилитой устанавливаются сертификаты. Установил в Root корневой сертификат и сертификат crl командами ./certmgr -inst -store Root -file ./garant2.cer и ./certmgr -inst -crl -file ./otzyv2.crl, но при проверке также спрашивает использовать ли данный сертификат (подписанный доверенным СА)...

./cryptcp -f my.cer -verify -verall output.txt выдает:

The revocation status of the certificate or one of the certificates in the certificate chain is unknown.
Do you want to use this certificate ([Y]es, [N]o, [C]ancel)?

Из-за чего теперь-то не может построить цепочку?
Offline artellab  
#9 Оставлено : 10 мая 2011 г. 22:32:53(UTC)
artellab

Статус: Новичок

Группы: Участники
Зарегистрирован: 08.05.2011(UTC)
Сообщений: 9

Хех, man 8 certmgr помог =)
только в документации что-то нигде не нашел, при проверке ./cryptcp получает списки отзывов из корневого сертификата через интернет, или нужно самому периодически опрашивать сервера доверенных УЦ и устанавливать их списки отзывов через ./certmgr???
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.