Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы123>
Опции
К последнему сообщению К первому непрочитанному
Offline azabrodin  
#1 Оставлено : 1 июля 2014 г. 17:57:32(UTC)
azabrodin

Статус: Участник

Группы: Участники
Зарегистрирован: 19.09.2012(UTC)
Сообщений: 21

Являемся клиентами УЦ, используем плагин CADESCOM, осуществляем функции простановки и проверки ЭЦП.

Получаем ошибки следующего вида:
Caused by: CRL issued by <...> has wrong thisUpdate Tue Jul 01 07:03:10 MSK 2014 if compare to Tue Jul 01 11:26:54 MSK 2014, errors: 'Certificate status is unknown' (19)

Подскажите, на чьей стороне и какие должны быть исправления? И чем в данном случае не устраивает значение thisUpdate?

Offline Новожилова Елена  
#2 Оставлено : 1 июля 2014 г. 18:04:52(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 928
Женщина
Откуда: Крипто-Про

Поблагодарили: 103 раз в 98 постах
Здравствуйте!

Что именно вы делаете и в какой момент возникает ошибка?
Offline azabrodin  
#3 Оставлено : 1 июля 2014 г. 18:13:09(UTC)
azabrodin

Статус: Участник

Группы: Участники
Зарегистрирован: 19.09.2012(UTC)
Сообщений: 21

Мы пытаемся проверить с помощью CRL, только что полученного от УЦ, что наш сертификат не отозван.
Offline Евгений Афанасьев  
#4 Оставлено : 1 июля 2014 г. 18:30:33(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,027
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 727 раз в 685 постах
Здравствуйте.
Подпись формируете в с помощью CADESCOM, а проверяете в CAdES.jar?
Какой формат подписи? Выполняете проверку подписи?
Включите логирование для JCP (https://support.cryptopro.ru/index.php?/Knowledgebase/Article/View/45/6/vkljuchenie-zhurnlirovnija-kriptopro-jcp), соберите лог и приложите файл.
Offline azabrodin  
#5 Оставлено : 1 июля 2014 г. 18:38:16(UTC)
azabrodin

Статус: Участник

Группы: Участники
Зарегистрирован: 19.09.2012(UTC)
Сообщений: 21

Я, наверное, ошибся сначала насчет момента возникновения ошибки.

Вот кусок лога:

2014-07-01 11:28:56 MSK [io-8080-exec-114] DEBUG JCPLogger - Verify that CRL is valid for this certificate.
2014-07-01 11:28:56 MSK [io-8080-exec-114] DEBUG JCPLogger - Verification of the CRL finished (true).
2014-07-01 11:28:56 MSK [io-8080-exec-114] DEBUG JCPLogger - Compare CRL thisUpdate and signature-timestamp.
2014-07-01 11:28:56 MSK [io-8080-exec-114] ERROR JCPLogger - CRL issued by <...> has wrong thisUpdate Tue Jul 01 07:03:10 MSK 2014 if compare to Tue Jul 01 11:26:54 MSK 2014
stacktrace:
java.security.SignatureException: org.bouncycastle.cms.CMSAttributeTableGenerationException: CRL issued by <...> has wrong thisUpdate Tue Jul 01 07:03:10 MSK 2014 if compare to Tue Jul 01 11:26:54 MSK 2014
at...
...
Caused by: org.bouncycastle.cms.CMSAttributeTableGenerationException: CRL issued by <...> has wrong thisUpdate Tue Jul 01 07:03:10 MSK 2014 if compare to Tue Jul 01 11:26:54 MSK 2014
at ru.CryptoPro.CAdES.c.b.d.getAttributes(Unknown Source)
at ru.CryptoPro.CAdES.c.b.b.getAttributes(Unknown Source)
at org.bouncycastle.cms.CMSSignedDataStreamGenerator$SignerIntInfoGeneratorImpl.generate(Unknown Source)
at org.bouncycastle.cms.CMSSignedDataStreamGenerator$CmsSignedDataOutputStream.close(Unknown Source)
at ru.CryptoPro.CAdES.CAdESSignature.sign(Unknown Source)

Offline Евгений Афанасьев  
#6 Оставлено : 1 июля 2014 г. 19:42:40(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,027
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 727 раз в 685 постах
Полагаю, что вы формируете подпись. Проверьте, есть ли в сертификате подписи ссылка на OCSP службу - для формирования подписи она должна присутствовать.
Offline azabrodin  
#7 Оставлено : 2 июля 2014 г. 11:49:46(UTC)
azabrodin

Статус: Участник

Группы: Участники
Зарегистрирован: 19.09.2012(UTC)
Сообщений: 21

В поле "Доступ к информации о центрах сертификации" есть это:

[1]Доступ к сведениям центра сертификации
Метод доступа=Протокол определения состояния сертификата через сеть (1.3.6.1.5.5.7.48.1)
Дополнительное имя:
URL=<ссылка на OCSP-службу УЦ>

Эта служба доступна и работает.
Offline user100  
#8 Оставлено : 2 июля 2014 г. 11:58:24(UTC)
user100

Статус: Участник

Группы: Участники
Зарегистрирован: 02.07.2014(UTC)
Сообщений: 18
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
А как проверить доступность данной службы?
Offline Евгений Афанасьев  
#9 Оставлено : 2 июля 2014 г. 12:03:32(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,027
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 727 раз в 685 постах
Автор: afev Перейти к цитате

Какой формат подписи?
Включите логирование для JCP (https://support.cryptopro.ru/index.php?/Knowledgebase/Article/View/45/6/vkljuchenie-zhurnlirovnija-kriptopro-jcp), соберите лог и приложите файл.


Можете прислать цепочку сертификатов на afevma at cryptopro.ru с логом?

Отредактировано пользователем 2 июля 2014 г. 12:04:50(UTC)  | Причина: Не указана

Offline user100  
#10 Оставлено : 2 июля 2014 г. 12:05:39(UTC)
user100

Статус: Участник

Группы: Участники
Зарегистрирован: 02.07.2014(UTC)
Сообщений: 18
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
где взять цепочку сертификатов?
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
3 Страницы123>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.