Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Alex_ITeco  
#1 Оставлено : 28 октября 2014 г. 12:29:58(UTC)
Alex_ITeco

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.10.2014(UTC)
Сообщений: 4
Откуда: Msk

Добрый день!
Разбираюсь с CAdESCOM.SignedXML и возникли следующие вопросы:

В документации http://cpdn.cryptopro.ru...plugin-installation.html есть такое замечание:
Цитата:

Информацию о действительности каждой найденной подписи в документе можно получить при помощи свойства Signers. Коллекция Signers заполняется в порядке следования элементов, найденных XPath-запросом. По умолчанию используется следующий запрос: "//*[local-name()='Signature' and namespace-uri()='http://www.w3.org/2000/09/xmldsig\#']"


При проверке действительности подписи методом Verify объекта CAdESCOM.SignedXML будет ли использован список CRL если в сертификате есть ссылка на CRL? Необходимо ли перед подписанием заполнить в XML блок с CRL?
Offline Юрий  
#2 Оставлено : 28 октября 2014 г. 12:42:34(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 671
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 93 раз в 67 постах
Программное обеспечение от КриптоПро для CAdES работает с доказательствами подлинности исключительно только на основе ответов OCSP сервера. CRL использовать нельзя (как минимум пока).
С уважением,
Юрий Строжевский
Offline Alex_ITeco  
#3 Оставлено : 28 октября 2014 г. 13:01:39(UTC)
Alex_ITeco

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.10.2014(UTC)
Сообщений: 4
Откуда: Msk

Спасибо за оперативность.
Для CAdES согласен, встречал на форуме эту информацию. Но как я понял CAdESCOM.SignedXML подписывает в формате XAdES. Или на данный момент и его реализация не поддерживает CRL?
Offline Юрий  
#4 Оставлено : 28 октября 2014 г. 13:21:00(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 671
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 93 раз в 67 постах
Автор: Alex_ITeco Перейти к цитате
Спасибо за оперативность.
Для CAdES согласен, встречал на форуме эту информацию. Но как я понял CAdESCOM.SignedXML подписывает в формате XAdES. Или на данный момент и его реализация не поддерживает CRL?

На всякий случай - я тоже "пользователь", просто давно тут общаюсь. А про XAdES - основа и там, и в CAdES одна и та же. Так что использовать CRL в XAdES нельзя.
С уважением,
Юрий Строжевский
Offline Новожилова Елена  
#5 Оставлено : 28 октября 2014 г. 13:28:55(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
Cadescom.SignedXML в настоящий момент создает подпись формата XMLDSig, не XAdES. И CRL вполне может быть использован для проверки подписи.

Отредактировано пользователем 28 октября 2014 г. 13:31:32(UTC)  | Причина: Не указана

Offline Новожилова Елена  
#6 Оставлено : 28 октября 2014 г. 13:30:25(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
Автор: Юрий Перейти к цитате
Программное обеспечение от КриптоПро для CAdES работает с доказательствами подлинности исключительно только на основе ответов OCSP сервера. CRL использовать нельзя (как минимум пока).


Это утверждение верно только для сертификата конечного пользователя. Для сертификатов промежуточных УЦ допускается использование CRL.
Offline Alex_ITeco  
#7 Оставлено : 28 октября 2014 г. 17:06:19(UTC)
Alex_ITeco

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.10.2014(UTC)
Сообщений: 4
Откуда: Msk

Автор: Новожилова Елена Перейти к цитате
Cadescom.SignedXML в настоящий момент создает подпись формата XMLDSig, не XAdES. И CRL вполне может быть использован для проверки подписи.


Возможна ли реализация проверки подписи по CRL списку методами доступными плагину {Cadescom, CAPICOM}?
Вижу что, используя API, на С или Java эта задача выполнима. Вопрос можно ли её реализовать внутри плагина на JavaScript?
Offline Новожилова Елена  
#8 Оставлено : 28 октября 2014 г. 18:04:26(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
О каком формате подписи идет речь?
Offline Alex_ITeco  
#9 Оставлено : 28 октября 2014 г. 18:05:58(UTC)
Alex_ITeco

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.10.2014(UTC)
Сообщений: 4
Откуда: Msk

Автор: Новожилова Елена Перейти к цитате
О каком формате подписи идет речь?


Формат XMLDSig
Offline Новожилова Елена  
#10 Оставлено : 29 октября 2014 г. 16:11:37(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
Формат XMLDSig не требует включения в подпись CRL или OCSP-ответов. Поэтому при проверке подписи вы можете проверять действительность сертификата, на котором она была создана, при помощи CRL или OCSP-ответов или как вам угодно.
Например, можно получить сертификат и воспользоваться свойством Certificate.IsValid().Result. При этом будет построена цепочка до доверенного корневого УЦ и эта цепочка будет проверена на отзыв. Использоваться при проверке цепочки будут CRL и OCSP-ответы (если в свойствах сертификата указан адрес службы и если ответ удастся получить).

Проверка сертификата (м его цепочки) на отзыв должна проводится по умолчанию при вызове метода SignedXML.Verify. Если проверка не производится, то это ошибка. Мы обязательно проверим этот момент и если ошибка подтвердится, то исправим ее в следующей версии.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.