Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Сроки действия закрытых ключей и СКП
Статус: Активный участник
Группы: Участники
Зарегистрирован: 27.04.2010(UTC) Сообщений: 36 Откуда: Саратов
|
Спасибо за ответ, Татьяна!
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 28.08.2008(UTC) Сообщений: 204 Сказал «Спасибо»: 9 раз Поблагодарили: 1 раз в 1 постах
|
На момент, когда пользователь подписывал документ Усовершенствованной ЭЦП, вся цепочка сертификатов проверялась. Если мы будем проверять этот документ через лет 10 например, когда сроки действия сертификатов (открытых ключей) вышли, Будет ли проводится проверка цепочки?
|
|
|
|
Статус: Вам и не снилось
Группы: Администраторы
Зарегистрирован: 24.12.2007(UTC) Сообщений: 831 Откуда: Крипто-Про
Сказал(а) «Спасибо»: 1 раз Поблагодарили: 48 раз в 44 постах
|
codegen написал:Если мы будем проверять этот документ через лет 10 например, когда сроки действия сертификатов (открытых ключей) вышли, Будет ли проводится проверка цепочки? Будет. Будет проверяться цепочка на момент подписи с использованием вложенных в подпись доказательств. |
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 28.08.2008(UTC) Сообщений: 204 Сказал «Спасибо»: 9 раз Поблагодарили: 1 раз в 1 постах
|
Смирнов написал:codegen написал:Если мы будем проверять этот документ через лет 10 например, когда сроки действия сертификатов (открытых ключей) вышли, Будет ли проводится проверка цепочки? Будет. Будет проверяться цепочка на момент подписи с использованием вложенных в подпись доказательств. Т.е. будет проверяться также срок действия сертификата издателя на момент подписи? или на момент проверки? И появился второй вопрос. По кросс-сертификации. На УЦ1 со сроком действия открытого ключа 7 лет и закрытым ключом на один год выпускается кросс сертификат для УЦ2 (срок действия 1 год). УЦ2 в свою очередь тоже выпускает кросс для УЦ1 (двухсторонняя кросс сертификация). За пару месяцев до окончания действия закрытого ключа УЦ1 выпускается СКП пользователя сроком на 1 год. Все работает, цепочки проверяются. Документы, с двухсторонней усовершенствованной подписью между клиентами УЦ1 и УЦ2 создаются. Потом наступает момент, когда сертификат пользователя еще действителен, а кросс-сертификат уже нет. Как быть в таком случае? Выпускать кросс минимум на 2 года?
|
|
|
|
Статус: Вам и не снилось
Группы: Администраторы
Зарегистрирован: 24.12.2007(UTC) Сообщений: 831 Откуда: Крипто-Про
Сказал(а) «Спасибо»: 1 раз Поблагодарили: 48 раз в 44 постах
|
codegen написал:Т.е. будет проверяться также срок действия сертификата издателя на момент подписи? или на момент проверки? На момент подписи. На момент проверки должен быть действителен сертификат службы штампов времени и его цепочка. codegen написал: И появился второй вопрос. По кросс-сертификации. На УЦ1 со сроком действия открытого ключа 7 лет и закрытым ключом на один год выпускается кросс сертификат для УЦ2 (срок действия 1 год). УЦ2 в свою очередь тоже выпускает кросс для УЦ1 (двухсторонняя кросс сертификация). За пару месяцев до окончания действия закрытого ключа УЦ1 выпускается СКП пользователя сроком на 1 год. Все работает, цепочки проверяются. Документы, с двухсторонней усовершенствованной подписью между клиентами УЦ1 и УЦ2 создаются. Потом наступает момент, когда сертификат пользователя еще действителен, а кросс-сертификат уже нет. Как быть в таком случае? Выпускать кросс минимум на 2 года?
Усовершенстованная подпись в этом случае продолжит проверяться. Вообще, лучше выпускать кросс не на год, а до конца действия текущего сертификата УЦ. |
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 24.02.2011(UTC) Сообщений: 74 Откуда: Санкт-Петербург
|
К последнему сообщению вопрос. То есть для корректной проверки Усовершенствованной ЭЦП должен быть валиден сертификат службы штампов времени? Легче на примере: мы подписали файлы Ус. ЭЦП в 2007 году, сертификат службы штампов времени был выпущен и истек в 2009 году(условно.) А проверить подпись пришлось в 2011 - результат проверки будет отрицательный? т.к. сертификат службы штампов времени будет просрочен...
|
|
|
|
Статус: Вам и не снилось
Группы: Администраторы
Зарегистрирован: 24.12.2007(UTC) Сообщений: 831 Откуда: Крипто-Про
Сказал(а) «Спасибо»: 1 раз Поблагодарили: 48 раз в 44 постах
|
Да, такая подпись не проверится. |
|
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 11.01.2010(UTC) Сообщений: 3
|
а каков максимальны срок действия закрытого ключа УЦ при условии, что программный комплекс Удостоверяющего центра функционирует в автономном режиме?
|
|
|
|
Статус: Активный участник
Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC) Сообщений: 1,036 Откуда: КРИПТО-ПРО Поблагодарили: 36 раз в 25 постах
|
Alanli написал:а каков максимальны срок действия закрытого ключа УЦ при условии, что программный комплекс Удостоверяющего центра функционирует в автономном режиме? 3 года |
С уважением, КРИПТО-ПРО |
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 14.01.2008(UTC) Сообщений: 87 Откуда: г. Рыбинск Яр. обл. Сказал «Спасибо»: 2 раз
|
А в каком документе можно посмотреть. И каким образом срок неявной компрометации зависит от режима работы УЦ.
|
|
|
|
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Сроки действия закрытых ключей и СКП
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close