Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline vnsuzdalev  
#1 Оставлено : 29 июня 2009 г. 15:32:33(UTC)
vnsuzdalev

Статус: Активный участник

Группы: Участники
Зарегистрирован: 05.05.2009(UTC)
Сообщений: 42
Мужчина

Подскажите как правильно определить OId для запроса сертификата для ЭЦП. Центр сертификации настроен на использование КриптоПро провайдера 3.6

И вообще, где можно находить перечень необходимых OID при работе с сертификатами?
Offline Юрий  
#2 Оставлено : 29 июня 2009 г. 15:48:48(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 671
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 93 раз в 67 постах
С уважением,
Юрий Строжевский
Offline vnsuzdalev  
#3 Оставлено : 29 июня 2009 г. 18:18:54(UTC)
vnsuzdalev

Статус: Активный участник

Группы: Участники
Зарегистрирован: 05.05.2009(UTC)
Сообщений: 42
Мужчина

Спасибо за ссылку.
Простите за банальность, но по этой ссылке я нашел
OID 1.2.643.2.2.32 - Это для ключей ЭЦП на основе провайдера КриптоПро по действующему ГОСТу?
Offline Юрий  
#4 Оставлено : 29 июня 2009 г. 18:50:30(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 671
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 93 раз в 67 постах
Общий простейший способ правильно задать OID алгоритма подписи: скачать сертификат ЦС и посмотреть какой алгоритм применен там. Тогда при правильно оформленном запросе ЦС сформирует правильный сертификат.
С уважением,
Юрий Строжевский
Offline IK  
#5 Оставлено : 29 июня 2009 г. 19:31:54(UTC)
IK

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.03.2008(UTC)
Сообщений: 60
Откуда: Москва

Добрый день.
А заодно, не подскажите, что это за OID = '1.2.840.113549.1.9.16.2.47'

Поиск не дал результатов, и CertUtil не знает
Код:
CertUtil: -dump

  Атрибут[3]: 1.2.840.113549.1.9.16.2.47
    Значение[3][0]:
    Неизвестный тип атрибута


Это OID встечается в подписи
Offline vnsuzdalev  
#6 Оставлено : 29 июня 2009 г. 19:35:57(UTC)
vnsuzdalev

Статус: Активный участник

Группы: Участники
Зарегистрирован: 05.05.2009(UTC)
Сообщений: 42
Мужчина

Отличный совет. Только вот я скачал сертификат открыл его виндовой оснасткой и не нашел там алгоритма. d'oh!
Что-то не так я понял. У меня развернут виндовый CA с основным провайдером CryptoPro 3.6 алгоритм Gost3410 для подписи. Возможно мне прийдется адаптировать приложение к другому центру и Ваш совет очень кстати, но поясните как им воспользоваться.

И еще если не трудно можно примерчик на правильно заполненный запрос
Offline Kirill Sobolev  
#7 Оставлено : 29 июня 2009 г. 20:00:22(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,732
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Цитата:
А заодно, не подскажите, что это за OID = '1.2.840.113549.1.9.16.2.47'

http://www.ietf.org/rfc/rfc5126.txt
5.7.3.2. ESS signing-certificate-v2 Attribute Definition
Техническую поддержку оказываем тут
Наша база знаний
Offline IK  
#8 Оставлено : 29 июня 2009 г. 20:31:40(UTC)
IK

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.03.2008(UTC)
Сообщений: 60
Откуда: Москва

Kirill Sobolev написал:
Цитата:
А заодно, не подскажите, что это за OID = '1.2.840.113549.1.9.16.2.47'

http://www.ietf.org/rfc/rfc5126.txt
5.7.3.2. ESS signing-certificate-v2 Attribute Definition


Спасибо, "добавил".

А это нормально, что в detached подписи два раза
упоминается и издатель (поставщик) и SerialNumber подписавшего?

Я просто der - раскодировку сделал и вижу это.

Все из-за того, что интересно стало, почему подпись без сертификатов такая большая.
Сама подпись 64 байта, и эти повторения смущают

Это только ради "hashing algorithms other than SHA-1"? (rfc5126->5.7.3.2.)

Offline Kirill Sobolev  
#9 Оставлено : 29 июня 2009 г. 21:28:03(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,732
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Нет, это не нормально, если там, конечно, только одна подпись.
Техническую поддержку оказываем тут
Наша база знаний
Offline Юрий  
#10 Оставлено : 29 июня 2009 г. 23:16:59(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 671
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 93 раз в 67 постах
Собственно в виндовой оснастке показывается только "user friendly name" для алгоритма подписи (если Windows знает как сопоставить OID алгоритма его имени). Если очень хочется посмотреть на сам OID в этом случае надо сохранить сертификат на диск и декодировать его, например утилитой DUMPASN1 (ссылки приведены на этом же сайте).

Там будет что-то вида:

31 30 10: SEQUENCE {
33 06 6: OBJECT IDENTIFIER '1 2 643 2 2 3'
41 05 0: NULL
: }

или

32 30 13: SEQUENCE {
34 06 9: OBJECT IDENTIFIER
: sha1withRSAEncryption (1 2 840 113549 1 1 5)
45 05 0: NULL
: }

Правильно заполненный запрос по сути представляет собой сам сертификат, но без подписи ЦС (а также дополнительных атрибутов). Читайте все по теме PKCS - там есть отдельный стандарт по запросам на сертификацию.
С уважением,
Юрий Строжевский
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.