<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Форум Рутокен &mdash; pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
	<link rel="self" href="https://forum.rutoken.ru/feed/atom/topic/3120/" />
	<updated>2020-02-04T12:49:36Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.rutoken.ru/topic/3120/</id>
		<entry>
			<title type="html"><![CDATA[Re: pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13895/#p13895" />
			<content type="html"><![CDATA[<p>Да, попытаться скопировать контейнер, просмотреть или протестировать его через &quot;КриптоПРО CSP&quot; 5.0.<br /><span class="postimg"><a class="fancybox fancybox.image" rel="group" href="https://forum.rutoken.ru/uploads/images/2020/02/33bfd7a0f0862b4b05b471a830ca2841.png"><img class="fb_img" src="https://forum.rutoken.ru/uploads/previews/2020/02/33bfd7a0f0862b4b05b471a830ca2841.png" alt="" /></a></span></p>]]></content>
			<author>
				<name><![CDATA[Ксения Шаврова]]></name>
				<uri>https://forum.rutoken.ru/user/8982/</uri>
			</author>
			<updated>2020-02-04T12:49:36Z</updated>
			<id>https://forum.rutoken.ru/post/13895/#p13895</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13893/#p13893" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Ксения Шаврова пишет:</cite><blockquote><p>СКЗИ &quot;КриптоПРО CSP&quot; версии 5.0 научилась работать с ключами формата PKCS#11.</p></blockquote></div><p>У меня как раз такая. Имею опыт тестирования почти неделю. Да, на чтение они с такими подписями работают. Т.е. подписать что-то - можно.</p><p>Вы имеете в виду, что можно было попробовать скопировать контейнер там?</p>]]></content>
			<author>
				<name><![CDATA[kiav]]></name>
				<uri>https://forum.rutoken.ru/user/11368/</uri>
			</author>
			<updated>2020-02-04T09:24:04Z</updated>
			<id>https://forum.rutoken.ru/post/13893/#p13893</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13892/#p13892" />
			<content type="html"><![CDATA[<p>СКЗИ &quot;КриптоПРО CSP&quot; версии 5.0 научилась работать с ключами формата PKCS#11.</p>]]></content>
			<author>
				<name><![CDATA[Ксения Шаврова]]></name>
				<uri>https://forum.rutoken.ru/user/8982/</uri>
			</author>
			<updated>2020-02-04T07:54:11Z</updated>
			<id>https://forum.rutoken.ru/post/13892/#p13892</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13891/#p13891" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Ксения Шаврова пишет:</cite><blockquote><p>Как я уже сообщала вам ранее в почтовой переписке, сертификат можно получить в любом аккредитованном удостоверяющем центре. Генерируется сертификат формата PKCS#11 (как для ЕГАИС). <br />Поддерживается ли удаленная генерация сертификата на Linux в конкретном УЦ мы подсказать не можем. Однако, вы можете получить в УЦ уже сгенерированный сертификат. Вам останется только настроить остальное ПО для работы.</p></blockquote></div><p>Тема не о том. Она для тех, кто ищет гарантированный способ подтверждения того, что созданная ключевая пара в формате PKCS#11 неизвлекаема.</p><p>Я пошел на этот оффтоп уже при ответе на то, зачем я вообще получаю сертификат. Ну надо было человеку зачем-то это было знать. </p><p>Написала бы программа pkcs11-tool что в принципе то она способна читать закрытые ключи, но вот именно этот она прочесть не может потому, что он в принципе неизвлекаем, я бы был спокоен. А программа заявила, что она пока не умеет читать закрытые ключи.</p><p>А есть какая-то другая, которая умеет, но не сможет?</p>]]></content>
			<author>
				<name><![CDATA[kiav]]></name>
				<uri>https://forum.rutoken.ru/user/11368/</uri>
			</author>
			<updated>2020-02-03T19:18:40Z</updated>
			<id>https://forum.rutoken.ru/post/13891/#p13891</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13889/#p13889" />
			<content type="html"><![CDATA[<p>Как я уже сообщала вам ранее в почтовой переписке, сертификат можно получить в любом аккредитованном удостоверяющем центре. Генерируется сертификат формата PKCS#11 (как для ЕГАИС). <br />Поддерживается ли удаленная генерация сертификата на Linux в конкретном УЦ мы подсказать не можем. Однако, вы можете получить в УЦ уже сгенерированный сертификат. Вам останется только настроить остальное ПО для работы.</p>]]></content>
			<author>
				<name><![CDATA[Ксения Шаврова]]></name>
				<uri>https://forum.rutoken.ru/user/8982/</uri>
			</author>
			<updated>2020-02-03T12:10:24Z</updated>
			<id>https://forum.rutoken.ru/post/13889/#p13889</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13885/#p13885" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Антон Тихиенко пишет:</cite><blockquote><p>А расскажите еще про свою задачу и программное окружение, пожалуйста.</p></blockquote></div><p>Поначалу задача выглядела очень просто. Я как ИП и простой гражданин (в сертификате есть и то, и то) хочу работать с сайтом Госуслуг и сайтом налоговой (личный кабинет для ИП и физлица). Также есть острое желание электронно подписывать договоры оказания услуг, счета и акты. Алкоголем не торгую, маркированные товары видел только как покупатель (и так и будет - не занят торговлей). Я пользователь Linux (конкретно - широко поддерживаемый средствами криптографии дистрибутив АльтЛинукс). </p><div class="quotebox"><cite>Антон Тихиенко пишет:</cite><blockquote><p>Нужно генерировать ключи + сертификаты через ra.rutoken.ru и как-то использовать. Как именно?</p></blockquote></div><p>Чего тут добавить ... Генерация мне подойдет любая, но с аппаратным ключом. Чтобы его скопировать нельзя было (да, я понимаю, что и мне тоже). Разбирательство показало, что аппаратный ключ именно на Linux я могу создать только в &quot;Рутокен Плагин&quot;. Естественное место его обитания (применения с целью генерации ключей) - ra.rutoken.ru.</p><div class="quotebox"><cite>Антон Тихиенко пишет:</cite><blockquote><p>В каких ОС и с каким софтом все должно работать?</p></blockquote></div><p>Меня устроит то, что мне изначально предложили в поддержке еще до покупки токена - &quot;Рутокен Плагин&quot; и IFCPlugin. Но, учитывая крайне неприятную распространенность КриптоПро, и в нем. Хотя бы, чтобы он там мог использоваться для подписания и проверки подписей. Софта для шифрования пока не видел. Думаю, на это способны gpg и openssl (и я видел, что у вас есть статьи об этом).</p>]]></content>
			<author>
				<name><![CDATA[kiav]]></name>
				<uri>https://forum.rutoken.ru/user/11368/</uri>
			</author>
			<updated>2020-02-03T09:10:26Z</updated>
			<id>https://forum.rutoken.ru/post/13885/#p13885</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13884/#p13884" />
			<content type="html"><![CDATA[<p>Ок. А расскажите еще про свою задачу и программное окружение, пожалуйста.</p><p>ЗАДАЧА<br />Нужно генерировать ключи + сертификаты через ra.rutoken.ru и как-то использовать. Как именно?</p><p>ОКРУЖЕНИЕ<br />В каких ОС и с каким софтом все должно работать?</p>]]></content>
			<author>
				<name><![CDATA[Антон Тихиенко]]></name>
				<uri>https://forum.rutoken.ru/user/8822/</uri>
			</author>
			<updated>2020-02-03T08:57:02Z</updated>
			<id>https://forum.rutoken.ru/post/13884/#p13884</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13880/#p13880" />
			<content type="html"><![CDATA[<p>Генерировал прямо на токене с помощью сервиса https://ra.rutoken.ru/<span class="postimg"><a class="fancybox fancybox.image" rel="group" href="https://forum.rutoken.ru/uploads/images/2020/02/588f19c07c69cfc2d257b78deb73210f.png"><img class="fb_img" src="https://forum.rutoken.ru/uploads/previews/2020/02/588f19c07c69cfc2d257b78deb73210f.png" alt="" /></a></span></p>]]></content>
			<author>
				<name><![CDATA[kiav]]></name>
				<uri>https://forum.rutoken.ru/user/11368/</uri>
			</author>
			<updated>2020-02-03T07:14:38Z</updated>
			<id>https://forum.rutoken.ru/post/13880/#p13880</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13878/#p13878" />
			<content type="html"><![CDATA[<p>Здравствуйте.</p><p>Не совсем понятно актуален ли еще вопрос?<br />Если да, то напишите как получили эти ключи:<br /></p><ul><li><p>Герерировали прямо на токене или импортировали готовые?</p></li><li><p>Какое ПО использовали при генерации?</p></li></ul><p>Зайдите на наш портал <a href="https://ra.rutoken.ru/">https://ra.rutoken.ru/</a> , введите PIN-код и посмотрите как там отображаются эти объекты — выложите скриншоты сюда.</p>]]></content>
			<author>
				<name><![CDATA[Антон Тихиенко]]></name>
				<uri>https://forum.rutoken.ru/user/8822/</uri>
			</author>
			<updated>2020-02-03T06:53:49Z</updated>
			<id>https://forum.rutoken.ru/post/13878/#p13878</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13873/#p13873" />
			<content type="html"><![CDATA[<p>А PIN надо вводить:</p><p>$ pkcs11-tool --module /usr/lib64/pkcs11/librtpkcs11ecp.so -r -y privkey --id 746f6b656e36 -l<br />Using slot 0 with a present token (0x0)<br />Logging in to &quot;Rutoken ECP &lt;no label&gt;&quot;.<br />WARNING: user PIN to be changed<br />Please enter User PIN: <br />sorry, reading private keys not (yet) supported</p><p>Так что ключик вполне можно прочесть, но другой программой.</p>]]></content>
			<author>
				<name><![CDATA[kiav]]></name>
				<uri>https://forum.rutoken.ru/user/11368/</uri>
			</author>
			<updated>2020-02-01T23:18:33Z</updated>
			<id>https://forum.rutoken.ru/post/13873/#p13873</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[pkcs11-tool для тестов на извлекаемость ключей с Рутокен ЭЦП 2.0]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13872/#p13872" />
			<content type="html"><![CDATA[<p>Имеем:</p><p>$ pkcs11-tool --module /usr/lib64/pkcs11/librtpkcs11ecp.so -l -O<br />...<br />Public Key Object; unknown key algorithm 3560050691<br />&nbsp; label:&nbsp; &nbsp; &nbsp; <br />&nbsp; ID:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;746f6b656e36<br />&nbsp; Usage:&nbsp; &nbsp; &nbsp; verify<br />Private Key Object; unknown key algorithm 3560050691<br />&nbsp; label:&nbsp; &nbsp; &nbsp; <br />&nbsp; ID:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;746f6b656e36<br />&nbsp; Usage:&nbsp; &nbsp; &nbsp; sign, derive<br />Certificate Object; type = X.509 cert<br />&nbsp; label:&nbsp; &nbsp; &nbsp; Rutoken Plugin<br />&nbsp; subject:&nbsp; &nbsp; DN: CN=\xD0\x9E\xD0\x9E\xD0\x9E &quot;\xD0\xA0\xD0\xBE\xD0\xBC\xD0\xB0\xD1\x88\xD0\xBA\xD0\xB0&quot;, C=RU, ST=\xD0\xB3. \xD0\x9C\xD0\xBE\xD1\x81\xD0\xBA\xD0\xB2\xD0\xB0, L=\xD0\xB3. \xD0\x9C\xD0\xBE\xD1\x81\xD0\xBA\xD0\xB2\xD0\xB0<br />&nbsp; ID:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;746f6b656e36<br />...</p><p>Сертификат читается и показывается командой<br />$ pkcs11-tool --module /usr/lib64/pkcs11/librtpkcs11ecp.so -r -y cert --id 746f6b656e36 | openssl x509 -inform der -text -nameopt utf8</p><p>Читаем открытый ключ <br />$ pkcs11-tool --module /usr/lib64/pkcs11/librtpkcs11ecp.so -r -y pubkey --id 746f6b656e36<br />Using slot 0 with a present token (0x0)<br />error: Reading public keys of type 0xD4321003 not (yet) supported<br />Aborting.</p><p>По крайней мере программа готова его прочитать, да не поддерживает именно этот тип.<br />Есть у меня на токене ключ RSA. Он читается (как вывести в читаемом формате не нашел, иначе бы показал).</p><p>Закрытый ключ, якобы отсутствует:<br />$ pkcs11-tool --module /usr/lib64/pkcs11/librtpkcs11ecp.so -r -y privkey --id 746f6b656e36<br />Using slot 0 with a present token (0x0)<br />error: object not found<br />Aborting.</p><p>В листинге объектов закрытый ключ есть. Но он не читается. Это и есть неизвлекаемый закрытый ключ? Или просто не так читать пытаюсь?</p>]]></content>
			<author>
				<name><![CDATA[kiav]]></name>
				<uri>https://forum.rutoken.ru/user/11368/</uri>
			</author>
			<updated>2020-02-01T11:28:55Z</updated>
			<id>https://forum.rutoken.ru/post/13872/#p13872</id>
		</entry>
</feed>
