Программный комплекс КриптоПро Ключ версии 1.0 позволяет выполнять операции по созданию электронной подписи (ЭП), управлению сертификатами, а также иные криптографические операции с использованием ключей, хранимых защищенным образом в мобильном приложении, в гибридном (распределённом) виде, на рабочем месте пользователя (КриптоПро Ключ Lite) или на внешнем носителе. Для выполнения криптографических операций на серверных компонентах используется ПАКМ КриптоПро HSM.
Что нового
ПК КриптоПро Ключ представляет новый взгляд на технологии мобильной подписи в сравнении со своим предшественником — КриптоПро DSS 2.0. Криптографические протоколы, реализованные в КриптоПро Ключ, обеспечивают защиту ключей подписи даже в случае компрометации мобильного устройства. Ключи подписи не появляются в открытом виде на устройствах пользователей ни в один момент времени, все операции с ними производятся распределённым образом.
КриптоПро Ключ поддерживает традиционные способы работы с ключами пользователей в соответствии с тем, как это было реализовано в КриптоПро DSS 2.0, что позволяет при необходимости обеспечить бесшовную миграцию на новый продукт и новые программные интерфейсы (API) — как серверный, так и API для разработки мобильных приложений (КриптоПро Ключ SDK).
Для использования КриптоПро Ключ на мобильных устройствах доступны готовые мобильные приложения КриптоПро Ключ и КриптоКлюч, а также SDK для разработки мобильных приложений.
Ключевые возможности
- создание подписи документов любого формата;
- возможность создания усиленной квалифицированной электронной подписи (требуется установка соответствующих клиентских компонентов, перечисленных в эксплуатационной документации);
- возможность перехода с КриптоПро DSS 2.0;
- поддержка работы с ключами пользователей на мобильном устройстве (в том числе в распределённом режиме);
- возможность работы с ключами пользователей на внешнем носителе (NFC- или USB-токене, при наличии мобильного устройства с поддержкой NFC и/или USB);
- возможность работы с локальными ключами пользователей (режим КриптоПро Ключ Lite);
- возможность использования стандартного интерфейса CryptoAPI с помощью дополнительного модуля КриптоПро Cloud CSP на базе КриптоПро CSP версии 5.0 для обеспечения совместимости с традиционными приложениями;
- возможность применения различных схем аутентификации пользователя, включая возможность интеграции со сторонними центрами идентификации по протоколу OAuth 2.0 (в т.ч. с корпоративным доменом на базе MS AD и OpenLDAP).
Поддерживаемые форматы электронной подписи
- Подпись формата CMS;
- Усовершенствованная подпись (CAdES-BES, CAdES-T и CAdES-X Long Type 1);
- Подпись XML-документов (XMLDSig, XAdES);
- Необработанная электронная подпись ГОСТ Р 34.10–2012;
- Подпись PDF-документов.
Сценарии использования
Подпись документов в КриптоПро Ключ и другие криптографические операции выполняются с использованием мобильного приложения. Документы могут быть отправлены пользователями на подпись следующими способами:
- Через собственный веб-интерфейс, предоставляемый КриптоПро Ключ. Дополнительно веб-интерфейс может быть использован для доступа к сертификатам и информации об учётной записи пользователя. Для работы с веб-интерфейсом необходим лишь веб-браузер;
- Из информационной системы, в которую встроен КриптоПро Ключ, при помощи программного интерфейса REST.
Аутентификация в КриптоПро Ключ
В зависимости от выбранного сценария использования, КриптоПро Ключ позволяет гибко настраивать различные схемы аутентификации пользователей. Например, при встраивании в информационную систему достаточно указать идентификатор пользователя для отправки документов на подпись в мобильное приложение. В то же время КриптоПро Ключ позволяет использовать другие методы аутентификации пользователей для доступа к веб- и программному интерфейсам:
- по логину и паролю с защитой канала при помощи протокола TLS;
- по сертификату с защитой канала при помощи протокола TLS (возможно использование USB-токенов и смарт-карт);
- с использованием сторонних центров идентификации по протоколу OpenID Connect 1.0 (ADFS, Keycloak, и др.).
Некоторые некриптографические действия с учётной записью пользователя и сертификатами возможно подтверждать при помощи одноразовых паролей (поддерживаются SMS, Email, TOTP- и HOTP-токены), а также в мобильном приложении.
Применяемые криптографические протоколы: научные публикации
-
«Двусторонняя схема подписи ГОСТ»
Исследование, посвящённое возможности построения стойкой двусторонней схемы подписи ГОСТ – схемы подписи, в которой ключ подписи распределён между двумя участниками, подпись формируется в результате выполнения интерактивного протокола между данными участниками, а уравнение подписи и алгоритм проверки подписи такие же, как в стандартизированной в России схеме подписи ГОСТ.
Авторы: к.ф.-м.н. Е.К. Алексеев, к.ф.-м.н. Л.Р. Ахметзянова, к.ф.-м.н. А.А. Бабуева, Л.О. Никифорова, д.ф.-м.н. С.В. Смышляев
-
«Ключ к безопасной мобильной подписи: от защиты ключа на пароле к двусторонней подписи»
Исследование, посвящённое анализу защищённости пяти распространённых классов решений для работы с электронной подписью в нескольких распространённых расширенных моделях нарушителя. Отдельно исследуется вопрос необходимости наличия доверия к дополнительной стороне взаимодействия.
Авторы: к.ф.-м.н. Е.К. Алексеев, к.ф.-м.н. Л.Р. Ахметзянова, Л.О. Никифорова, д.ф.-м.н. С.В. Смышляев
-
«Электронная подпись в условиях массового применения»
Доклад в рамках конференции CTCrypt’2024, посвящённый практике массового внедрения электронной подписи.
Авторы: к.ф.-м.н. Е.К. Алексеев, Л.О. Никифорова
-
«Two-party signature. Or how to sign securely using a mobile device»
Доклад в рамках конференции AgileCrypto 2025, посвящённый технологии двусторонней подписи, которая позволяет подписывать документы с использованием мобильного телефона.
Авторы: к.ф.-м.н. Л.Р. Ахметзянова, к.ф.-м.н. Е.К. Алексеев, к.ф.-м.н. А.А. Бабуева, Л.О. Никифорова, д.ф.-м.н. С.В. Смышляев