Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы<12
Опции
К последнему сообщению К первому непрочитанному
Offline two_oceans  
#11 Оставлено : 27 ноября 2019 г. 8:20:03(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 396 раз в 366 постах
Автор: Alex_DotNETAlexAlex_DotNET112358 Перейти к цитате
понял, спасибо
вопрос снят
На самом деле тема еще сложнее, дополню еще пару фактов.
1) в случае если сертификат корневого УЦ скомпрометирован до окончания срока действия, его невозможно отозвать. Сам себя отозвать он не сможет (так как список отзыва станет недействительным), а выше него нет УЦ. В Windows это решается двумя способами: есть список запрещенных корневых сертификатов и можно просто удалить корневой из списка доверенных. windows с определенным обновлением следит за установкой-удалением корневых сертификатов автоматически, что с одной стороны хорошо - скомпромитированные сертификаты зарубежных УЦ автоматически устанавливаются и удаляются; с другой стороны плохо - теоретически могут так же автоматом поставиться сертификаты зарубежных спецслужб и станет возможна подмена любого сайта. Еще один минус в том что автоустановка никак не распространяется на сертификаты гост и если какое-то отечественное ведомство сначала выпустит корневой сертификат мимо Минкомсвязи, разошлет пользователя (как сейчас егиссо и множество тестовых сертификатов разных ведомств), то в случае компрометации такого самодельного корневого сертификата он все равно останется на рабочих местах пользователей пока пользователи не удалят его вручную.
2) Майкрософт ввела для сертификатов выданных на УЦ Майкрософт (доменном УЦ в Windows, например) дополнительные поля (отпечаток предыдущего сертификата ЦС и номер версии ЦС), теоретически они должны позволять подхватывать дочерние сертификаты при смене ключа корневого сертификата. Минкомсвязь и некоторые аккредитованные УЦ активно используют поле номера версии, но пока не видел ни одного сертификата аккредитованного УЦ с указанным и работающим отпечатком предыдущего сертификата. Таким образом, хорошая задумка на деле не работает для сертификатов гост.

RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы<12
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.