Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

4 Страницы<1234>
Опции
К последнему сообщению К первому непрочитанному
Offline Laroux  
#11 Оставлено : 24 июля 2012 г. 13:29:59(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Андрей * написал:
Laroux написал:
Практически любой продвинутый пользователь может сделать и прикрепить сюда какие-нить корневые сертификаты по всем 12-ти аккредитованным УЦ, с разными датами выпуска)


и даже выпустить сертификаты пользователей Anxious
совершенно верно.

shkodnik написал:
корни можете перекачать с сайтов данных УЦ, они в открытом доступе
передаются по открытому протоколу http, ага
Offline shkodnik  
#12 Оставлено : 24 июля 2012 г. 13:53:16(UTC)
shkodnik

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2011(UTC)
Сообщений: 554
Мужчина
Российская Федерация
Откуда: Москва

Сказал «Спасибо»: 52 раз
Поблагодарили: 45 раз в 28 постах
еще один пользовательский тензора
Вложение(я):
тензор_клиент.cer (3kb) загружен 64 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Offline MCR  
#13 Оставлено : 24 июля 2012 г. 14:11:18(UTC)
MCR

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.03.2012(UTC)
Сообщений: 177

Сказал(а) «Спасибо»: 57 раз
Поблагодарили: 11 раз в 8 постах
Ушел выпускать сертификаты ведомственных УЦ...
Вернусь не скоро, поскольку заработаю много денег, и уеду жить в Англию.

Аккредитую ваш УЦ даром и без документов.
Offline Sergey M. Murugov  
#14 Оставлено : 24 июля 2012 г. 14:12:16(UTC)
Sergey M. Murugov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.06.2008(UTC)
Сообщений: 230
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 40 раз в 28 постах
О чём вы тут пишете, только вечером в пятницу с грехом пополам сочинили головной сертификат (на Стандарт-УЦ) и из под него сделали для одного рабочего УЦ из-под которого будут испекать сертификаты издателей для подчинённых аккредитованных УЦ. Всё остальное это локальные игры не имеющие отношения ни к 63-ФЗ ни к Профилю Приказа 795 ФСБ - после создания головного , хотите этого или нет, придётся перевыпускать пользовательские (которые навыпускали первые аккредитованные) если конечно не будет частного определения и чиновники подправят RFC5280 в части наполнения атрибутов.
Offline shkodnik  
#15 Оставлено : 24 июля 2012 г. 14:12:56(UTC)
shkodnik

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2011(UTC)
Сообщений: 554
Мужчина
Российская Федерация
Откуда: Москва

Сказал «Спасибо»: 52 раз
Поблагодарили: 45 раз в 28 постах
Рад за вас!
Offline Mayshev Vadim  
#16 Оставлено : 24 июля 2012 г. 15:17:25(UTC)
Mayshev Vadim

Статус: Активный участник

Группы: Участники
Зарегистрирован: 24.03.2008(UTC)
Сообщений: 142
Мужчина
Российская Федерация

Сказал «Спасибо»: 18 раз
Поблагодарили: 22 раз в 17 постах
Sergey M. Murugov написал:
...хотите этого или нет...

Так кроссы или иерархия?
Что по атрибутам? Что прочнее ФСБ-795 или RFC5280?
Offline shkodnik  
#17 Оставлено : 24 июля 2012 г. 15:18:49(UTC)
shkodnik

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2011(UTC)
Сообщений: 554
Мужчина
Российская Федерация
Откуда: Москва

Сказал «Спасибо»: 52 раз
Поблагодарили: 45 раз в 28 постах
Mayshev Vadim написал:
Sergey M. Murugov написал:
...хотите этого или нет...

Так кроссы или иерархия?
Что по атрибутам? Что прочнее ФСБ-795 или RFC5280?

кроссы комерции иерархия госам- вроде так
Offline Sergey M. Murugov  
#18 Оставлено : 24 июля 2012 г. 16:31:59(UTC)
Sergey M. Murugov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.06.2008(UTC)
Сообщений: 230
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 40 раз в 28 постах
Мне тут присылали на посмотреть сертификат, думаю что не открою большой тайны - вот мой ответ:
_______________________________________
Приношу извинения за паузу.
Чтобы завершить обсуждение о возможности уже сейчас работать с издателями аккредитованных УЦ без существования сертификата головного УЦ с надеждой потом переиздав только сертификат подчинённого издателя получится не трогать понавыпущенные пользовательские сертификаты. Так вот так не получиться, потому что:
+++++++++++++++++++++++++++++++++
В высланном ранее примере, в сертификате подчиненного УЦ (тестовом кросс-сертификате), присутствуют расширения SubjectKeyIdentifier и AuthorityKeyIdentifier, и имеют соответственно значения:

Extension:
ExtensionType: 2.5.29.14
Critical: {FALSE}
extValue:
SubjectKeyIdentifier: C8:7D:BA:0A:7F:59:B0:98 9B:26:79:68:22:67:98:28
62:3D:39:C5

Extension:
ExtensionType: 2.5.29.35
Critical: {FALSE}
extValue:
AuthorityKeyIdentifier:
KeyIdentifier:
1A:CD:2C:FE:2D:08:A0:CE D0:16:AF:C1:E0:A6:66:EB
F0:E2:13:D3
AuthorityCertIssuer:
GeneralName:
DirectoryName:

OGRN: 1234567890123
INN: 001234567890
StreetAddress: Сущевский вал д.26
EmailAddress: ca@rt.ru
CountryName: RU
StateOrProvinceName: Москва
LocalityName: Москва
OrganizationName: ОАО Ростелеком
OrganizationalUnitName: Удостоверяющий центр
CommonName: Тестовый УЦ РТК 2
AuthorityCertSerial:
1F:58:03:2C:21:CD:B6:A0 4B:A5:BC:F1:3C:41:4C:79

Кроме того, этот кросс-сертификат, имеет поле Serial со сделующим значением:

CertificateSerialNumber: 61:06:0B:0E:00:00:00:00 00:0C



При выпуске кросс-сертификата, от реального доверенного корневого издателя который будет создан несколько потом, в части, выделенной жирным:

1) для расширения SubjectKeyIdentifier новый кросс-сертификат может содержать значения отличное от указанного, т.к. издатель имеет полное право заполнять это поле по собственному усмотрению. Результатом могут быть затруднения при построении цепочки сертификации через новый кросс.

2) для расширения AuthorityKeyIdentifier, новый кросс-сертификат будет содержать значение, отличное от указанного. т.к. фактический доверенный корневой издатель имеет другое имя субъекта и другой серийный номер. Результатом, до полного перехода на использование только нового кросс-сертификата, будет неоднозначный юридический статус сертификатов конечных пользователей, выпущенных таким издателем, ввиду явного противоречия наполнения сертификата издателя требованиям законодательства.

3) для значения поля CertificateSerialNumber: новый кросс-сертификат будет содержать значение, отличное от указанного, т.к. издатель всегда заполняет это поле по собственной логике. Результатом будут затруднения при построении цепочки через новый кросс, т.к. сертификаты конечных пользователей будут содержать в расширении AuthorityKeyIdentifier::AuthorityCertSerial серийный номер "старого" кросса.
+++++++++++++++++++++++++++++++++++++

Кстати другие поля-атрибуты сертификата кроме указанных мы даже тут не обсуждаем, хотя в представленных сертификатах можно ещё что по обсуждать.

С уважением,
Offline shkodnik  
#19 Оставлено : 24 июля 2012 г. 16:52:59(UTC)
shkodnik

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2011(UTC)
Сообщений: 554
Мужчина
Российская Федерация
Откуда: Москва

Сказал «Спасибо»: 52 раз
Поблагодарили: 45 раз в 28 постах
Т.е. на данный момент еще не существет сертификата ГУЦ МКС? И (аккред-е)УЦ столкнутся с проблемой перевыпуска пользовательских?
Offline Sergey M. Murugov  
#20 Оставлено : 24 июля 2012 г. 16:58:26(UTC)
Sergey M. Murugov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.06.2008(UTC)
Сообщений: 230
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 40 раз в 28 постах
Я же писал: головной по 63-ФЗ создали только в пятницу, всё что до пятницы понавыпущено - это противоречит RFC 5280 и Приказу ФСБ 795 и по канонам PKI цепочку сертификации при таких начальных условиях не построить.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
4 Страницы<1234>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.