Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline semilap  
#1 Оставлено : 12 июня 2014 г. 1:16:04(UTC)
semilap

Статус: Участник

Группы: Участники
Зарегистрирован: 07.02.2014(UTC)
Сообщений: 23
Российская Федерация
Откуда: Нижний Новгород

Сказал(а) «Спасибо»: 1 раз
1) Есть сайт, использующий ЭП. Пусть это будет торговая площадка. Заявленные требования к пользователю: КриптоПро CSP, КриптоПРО ЭЦП Browser Plug-in.
2) На сайте есть форма (заявка), которую можно подписать и отправить (подписать и отправить - одна кнопка). Оффлайн не подписывается. Подписание нескольких заявок одной подписью не предусмотрено.
3) Нашелся человек, который менее чем за 1 секунду подписал-отправил более 10 заявок.
Отсюда вопрос: программное обеспечение вообще предполагает такую скорость формирования подписи? И при каких условиях такое возможно?

Отредактировано пользователем 12 июня 2014 г. 1:16:44(UTC)  | Причина: Не указана

Online Андрей Писарев  
#2 Оставлено : 12 июня 2014 г. 8:54:33(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Автор: semilap Перейти к цитате
1) Есть сайт, использующий ЭП. Пусть это будет торговая площадка. Заявленные требования к пользователю: КриптоПро CSP, КриптоПРО ЭЦП Browser Plug-in.
2) На сайте есть форма (заявка), которую можно подписать и отправить (подписать и отправить - одна кнопка). Оффлайн не подписывается. Подписание нескольких заявок одной подписью не предусмотрено.
3) Нашелся человек, который менее чем за 1 секунду подписал-отправил более 10 заявок.
Отсюда вопрос: программное обеспечение вообще предполагает такую скорость формирования подписи? И при каких условиях такое возможно?


0) Подпись - усовершенствованная?
1) Саму web-форму можно автоматизировать извне?
2) Есть уверенность, что была использована именно web-форма, а не внешнее решение (подписание и отправка данных на сервер)?

Техническую поддержку оказываем тут
Наша база знаний
Offline semilap  
#3 Оставлено : 12 июня 2014 г. 16:48:25(UTC)
semilap

Статус: Участник

Группы: Участники
Зарегистрирован: 07.02.2014(UTC)
Сообщений: 23
Российская Федерация
Откуда: Нижний Новгород

Сказал(а) «Спасибо»: 1 раз
0) Такого требования вроде как нету. У меня лично в сертификате ничего подобного не написано, за других участников не скажу.
1) понятия не имею. Попытался в код залезть, запутался и бросил пока.
2) Я не администратор этого сайта. У меня нет доступа к логам и всё такое.
Уточнение. Время подписания указывается с точность до 0,001 секунды. Насколько я понимаю, подписание и простановка времени подписи происходит на сервере. Насколько я понимаю, плагин именно так работает : сервер запрашивает данные с моего ключа (через мой комп) и подписывает ТАМ, на своей стороне. Или я неправильно понимаю и плагин работает как раз наоборот?

То есть вопросы тогда так формулируются:
- при использовании плагина подписание происходит а) на сервере, б) на ПК пользователя, в) и так и эдак может быть.
- если и так и эдак может быть, то по каким признакам это можно точно выяснить?
- если на сервере, то из каких шагов будет складываться время формирования подписи?

Отредактировано пользователем 12 июня 2014 г. 17:00:38(UTC)  | Причина: Не указана

Online Андрей Писарев  
#4 Оставлено : 12 июня 2014 г. 19:01:28(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Автор: semilap Перейти к цитате
0) Такого требования вроде как нету. У меня лично в сертификате ничего подобного не написано, за других участников не скажу.
1) понятия не имею. Попытался в код залезть, запутался и бросил пока.
2) Я не администратор этого сайта. У меня нет доступа к логам и всё такое.
Уточнение. Время подписания указывается с точность до 0,001 секунды. Насколько я понимаю, подписание и простановка времени подписи происходит на сервере. Насколько я понимаю, плагин именно так работает : сервер запрашивает данные с моего ключа (через мой комп) и подписывает ТАМ, на своей стороне. Или я неправильно понимаю и плагин работает как раз наоборот?

То есть вопросы тогда так формулируются:
- при использовании плагина подписание происходит а) на сервере, б) на ПК пользователя, в) и так и эдак может быть.
- если и так и эдак может быть, то по каким признакам это можно точно выяснить?
- если на сервере, то из каких шагов будет складываться время формирования подписи?


Если это публичный ресурс - сообщите url.
"Человек" не может 10 и более раз в секунду нажимать кнопки (создавать подписи)=> значит автоматизировано было.

Подписание там, где контейнер с закрытым ключом -> плагин используется в браузере,на стороне клиента -> значит на стороне клиента.

Время формирования подписи - может быть и 10 мс и 50 мс.
Время формирования усовершенствованной подписи => Время формирования подписи + сетевые обращения + время на ответы серверов (TSP, OCSP)
Техническую поддержку оказываем тут
Наша база знаний
Online Андрей Писарев  
#5 Оставлено : 12 июня 2014 г. 19:09:24(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Автор: semilap Перейти к цитате
Насколько я понимаю, подписание и простановка времени подписи происходит на сервере. Насколько я понимаю, плагин именно так работает : сервер запрашивает данные с моего ключа (через мой комп) и подписывает ТАМ, на своей стороне. Или я неправильно понимаю и плагин работает как раз наоборот?


Не так...
Почитайте


Исходные данные же:
Цитата:

1) Есть сайт, использующий ЭП. Пусть это будет торговая площадка. Заявленные требования к пользователю: КриптоПро CSP, КриптоПРО ЭЦП Browser Plug-in.
2) На сайте есть форма (заявка), которую можно подписать и отправить (подписать и отправить - одна кнопка). Оффлайн не подписывается. Подписание нескольких заявок одной подписью не предусмотрено.
3) Нашелся человек, который менее чем за 1 секунду подписал-отправил более 10 заявок.



Техническую поддержку оказываем тут
Наша база знаний
Offline semilap  
#6 Оставлено : 12 июня 2014 г. 22:53:41(UTC)
semilap

Статус: Участник

Группы: Участники
Зарегистрирован: 07.02.2014(UTC)
Сообщений: 23
Российская Федерация
Откуда: Нижний Новгород

Сказал(а) «Спасибо»: 1 раз
http://m-ets.ru/. Только там зарегиться нужно, чтобы до формы добраться. Впрочем форма регистрации тоже содержит возможность и необходимость подписания и скорее всего также изнутри также устроена.
Про усовершенствованную почитал. Не буду врать, что всё понял. Но что-то сомневаюсь, что это наш случай. Я когда оффлайн документы подписываю (не для этого сайта), то ни с каким интернетом не соединен. В регламенте про обязательное использование усоверш. подписи тоже не говорится. Получается, кто-то использует обычную подпись, кто-то усовершенств. - как сервер должен всё это понимать? Или сейчас любая КЭП - усовершенствованная?

Автор: Андрей * Перейти к цитате


Время формирования подписи - может быть и 10 мс


А можно поинтересоваться, как такое возможно? Предполагаю, всё содержимое ключевого носителя должно быть скопировано в реестр + процессор должен быть ну так нормальненький, небюджетный + всяческое тормозное ПО (то есть защита) должно быть отключено?


На тот случай, если всё-таки неусовершенствованные подписи используются. Как тогда сервер проставляет СВОЁ время, если подпись формируется У МЕНЯ?



Online Андрей Писарев  
#7 Оставлено : 13 июня 2014 г. 1:33:14(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Автор: semilap Перейти к цитате
http://m-ets.ru/. Только там зарегиться нужно, чтобы до формы добраться. Впрочем форма регистрации тоже содержит возможность и необходимость подписания и скорее всего также изнутри также устроена.
Про усовершенствованную почитал. Не буду врать, что всё понял. Но что-то сомневаюсь, что это наш случай. Я когда оффлайн документы подписываю (не для этого сайта), то ни с каким интернетом не соединен. В регламенте про обязательное использование усоверш. подписи тоже не говорится. Получается, кто-то использует обычную подпись, кто-то усовершенств. - как сервер должен всё это понимать? Или сейчас любая КЭП - усовершенствованная?

Автор: Андрей * Перейти к цитате


Время формирования подписи - может быть и 10 мс


А можно поинтересоваться, как такое возможно? Предполагаю, всё содержимое ключевого носителя должно быть скопировано в реестр + процессор должен быть ну так нормальненький, небюджетный + всяческое тормозное ПО (то есть защита) должно быть отключено?


На тот случай, если всё-таки неусовершенствованные подписи используются. Как тогда сервер проставляет СВОЁ время, если подпись формируется У МЕНЯ?


Посмотрел реализацию подписания.
Не заметил по этому коду работу с усовершенствованной ЭП (TSP\OCSP).

Используется при создании подписи: CADESCOM_CADES_BES



Автор: semilap Перейти к цитате

На тот случай, если всё-таки неусовершенствованные подписи используются. Как тогда сервер проставляет СВОЁ время, если подпись формируется У МЕНЯ?

Тогда и TSP-сервер не используется.
А время для подписания - проставляется локальное, то, которое на клиенте и записывается в атрибуты ЭП.


+ Регламент
(не читал полностью, но этого хватило)
2.1.7

Отредактировано пользователем 13 июня 2014 г. 2:01:00(UTC)  | Причина: CADESCOM_CADES_BES ...

Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.