Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline egow2806  
#1 Оставлено : 2 июня 2025 г. 10:28:47(UTC)
egow2806

Статус: Активный участник

Группы: Участники
Зарегистрирован: 26.12.2024(UTC)
Сообщений: 37
Российская Федерация

Сказал(а) «Спасибо»: 27 раз
Поблагодарили: 1 раз в 1 постах
Добрый день, столкнулся с ситуацией:

При проверке документ падает в ошибку 0x800B010C (Сертификат был отозван)
При этом дата подписания раньше даты отзыва сертификата, следовательно на момент подписание сертификат не был отозван и подпись действительна

Время подписи 22.04.2025 14:00
Время отзыва 27.04.2025 09:19

Но при этом если делать проверку используя Pycades, метод pycades.VerifyCades
то выпадает ошибка: Internal error. (0x800B010C) и не инициализируется объект время подписания: signer.SigningTime.

Подскажите пожалуйста в данной ситуации как-то можно достать объект signer.SigningTime, чтобы сопоставить дату отзыва и дату подписи? Спасибо.
Offline basid  
#2 Оставлено : 3 июня 2025 г. 7:39:47(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,128

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 154 раз в 139 постах
Действие сертификата ЭП может быть приостановлена (редкость) в пределах срока действия ЭП. Сертификат ЭП может быть отозван до истечения срока действия ЭП, что аннулирует "действенность" ЭП с момента отзыва её сертификата.
За пределами срока действия ЭП сертификаты исключаются из списков отзыва и проверить "действенность" ЭП на момент подписания простыми средствами не представляется возможным. Можно убедиться в целостности ЭП, но не более того.
Именно поэтому существует механизм усовершенствования ЭП, когда "сразу" собираются необходимые доказательства и добавляются к "простой" ЭП.
Поскольку "в нашем клубе не принято верить на слово даже джентельменам" - некоторые хотелки не реализованы и не будут реализованы.
Offline Андрей *  
#3 Оставлено : 3 июня 2025 г. 12:02:31(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,743
Мужчина
Российская Федерация

Сказал «Спасибо»: 575 раз
Поблагодарили: 2305 раз в 1806 постах
Автор: basid Перейти к цитате
Действие сертификата ЭП может быть приостановлена (редкость) в пределах срока действия ЭП. Сертификат ЭП может быть отозван до истечения срока действия ЭП, что аннулирует "действенность" ЭП с момента отзыва её сертификата.
За пределами срока действия ЭП сертификаты исключаются из списков отзыва и проверить "действенность" ЭП на момент подписания простыми средствами не представляется возможным. Можно убедиться в целостности ЭП, но не более того.
Именно поэтому существует механизм усовершенствования ЭП, когда "сразу" собираются необходимые доказательства и добавляются к "простой" ЭП.
Поскольку "в нашем клубе не принято верить на слово даже джентельменам" - некоторые хотелки не реализованы и не будут реализованы.


Shame on you

Нет термина - "сертификат ЭП" и не может быть.
Многие пишут для "удобства", выбрасывая суть. К чему относится сертификат...

Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей *  
#4 Оставлено : 3 июня 2025 г. 12:04:48(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,743
Мужчина
Российская Федерация

Сказал «Спасибо»: 575 раз
Поблагодарили: 2305 раз в 1806 постах
также, если речь про квалифицированные сертификаты - убрали термин отзыв, сделали аннулирование, нельзя приостанавливать, СОС стали теперь САС-ами... Но некоторым АУЦ на изменения в законах всё равно, да.
Техническую поддержку оказываем тут
Наша база знаний
Offline basid  
#5 Оставлено : 3 июня 2025 г. 12:27:22(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,128

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 154 раз в 139 постах
Я не УЦ ни в каком виде и не сотрудник и за модой вообще не слежу.
Поэтому было бы лучше вместо избыточного цитирования терминологически некорректного сообщения просто озвучить действующиую терминологию.
Мне, например, осталось непонятным: как отличать ключевую пару, которую можно использовать в "сырой" (raw) подписи от ключевой пары, "оформленной" сертификатом, изданным УЦ.
Offline Андрей *  
#6 Оставлено : 3 июня 2025 г. 16:53:57(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,743
Мужчина
Российская Федерация

Сказал «Спасибо»: 575 раз
Поблагодарили: 2305 раз в 1806 постах
Автор: basid Перейти к цитате
Я не УЦ ни в каком виде и не сотрудник и за модой вообще не слежу.
Поэтому было бы лучше вместо избыточного цитирования терминологически некорректного сообщения просто озвучить действующиую терминологию.
Мне, например, осталось непонятным: как отличать ключевую пару, которую можно использовать в "сырой" (raw) подписи от ключевой пары, "оформленной" сертификатом, изданным УЦ.


А цель какая? почему нельзя подписывать, если издан сертификат?

Технически - смотреть на связку с сертификатом в хранилище + проверять, что сертификата нет в контейнере,
тогда это требуемая ключевая пара ... ? Но это не точно на 100%, может просто не установили еще сертификат\не связали с контейнером.
Техническую поддержку оказываем тут
Наша база знаний
Offline basid  
#7 Оставлено : 3 июня 2025 г. 18:44:52(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,128

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 154 раз в 139 постах
Я не о процедурах, а о терминологии.
Если Нет термина - "сертификат ЭП" и не может быть, то как отличить ключевую пару от её структурированного описания, которое содержит издателя, владельца, сроки действия, назначение и вот это вот всё. Не в рамках конкретной реализации, а на уровне терминологии.
Особенно с учётом того, что списки отзыва сертификатов стали списками аннулирования сертификатов.
Offline Андрей *  
#8 Оставлено : 3 июня 2025 г. 20:21:39(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,743
Мужчина
Российская Федерация

Сказал «Спасибо»: 575 раз
Поблагодарили: 2305 раз в 1806 постах
Автор: basid Перейти к цитате
Я не о процедурах, а о терминологии.
Если Нет термина - "сертификат ЭП" и не может быть, то как отличить ключевую пару от её структурированного описания, которое содержит издателя, владельца, сроки действия, назначение и вот это вот всё. Не в рамках конкретной реализации, а на уровне терминологии.
Особенно с учётом того, что списки отзыва сертификатов стали списками аннулирования сертификатов.


Ключевая - ОК и ЗК, числа - набор байт, в контейнере + доп. расширения (период действия ЗК\сертификат\..),
а в "сертификате ОК" (а не сертификате ЭП) - значение ОК + информация и заверено ЭП издателя.

Вопрос в чём так и не понял. Мне базовые понятия расписывать?

ЭП - это производная\результат от использования ЗК и криптографических функций, причём каждый раз разная от одних и тех же данных - специфика ГОСТов,
причем тут придуманный "сертификат ЭП"? Или у нас на каждую ЭП УЦ выдаёт сертификат? Нет же.

А называть ЭП, подразумевая ЗК - тоже... куда катится мир?
Техническую поддержку оказываем тут
Наша база знаний
Offline basid  
#9 Оставлено : 4 июня 2025 г. 2:31:19(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,128

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 154 раз в 139 постах
Базовых - не надо.
Но вы уцепились за некорректный термин и не привели правильного сразу.
Лично для меня "сертификат ЭП" - привычное словосочетание, но теперь буду использовать более длинное "сертификат открытого ключа", по контексту сокращая до "сертификат ОК".
Offline Андрей *  
#10 Оставлено : 4 июня 2025 г. 11:40:20(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,743
Мужчина
Российская Федерация

Сказал «Спасибо»: 575 раз
Поблагодарили: 2305 раз в 1806 постах
Автор: basid Перейти к цитате
Базовых - не надо.
Но вы уцепились за некорректный термин и не привели правильного сразу.
Лично для меня "сертификат ЭП" - привычное словосочетание, но теперь буду использовать более длинное "сертификат открытого ключа", по контексту сокращая до "сертификат ОК".


либо ...
сертификат ключа проверки электронной подписи, если за базу брать 63 ФЗ.
СКПЭП Dancing
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.