<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Форум Рутокен &mdash; Rutoken ECP2 3000 Sespake + OpenSSH]]></title>
	<link rel="self" href="https://forum.rutoken.ru/feed/atom/topic/3197/" />
	<updated>2020-07-03T10:10:07Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.rutoken.ru/topic/3197/</id>
		<entry>
			<title type="html"><![CDATA[Re: Rutoken ECP2 3000 Sespake + OpenSSH]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14359/#p14359" />
			<content type="html"><![CDATA[<p>Добрый день.</p><p>&gt; <em>Возможно ли использование протокола ФКН2 в OpenSSH и/или OpenSC, а не только в КриптоПро?</em><br />Реализация протокола является проприетарной, поэтому этот вопрос лучше задать разработчику - КриптоПро.</p><p>Протокол используется для организации защищенного соединения между сертифицированными СКЗИ, прошедшими оценку влияния. В нашем случае - аппаратным Рутокен 3000 и программным - КриптоПро. </p><p>&gt; <em>далее на нем демон SSHD мог бы вычитывать свой закрытый ключ из Rutoken ECP2 3000</em><br />В схеме с Рутокен 3000 секрет не покидает защищенный носитель, но он должен храниться (вычисляться) в софте.</p><p><em>Сохранилась бы в таком случае защита от MITM? Или если на удаленном хосте легко поменять библиотеки работы с криптотокеном, то смысла в такой затее нет?<br /></em>Гарантий нет.</p><p>Как это работает: <a href="https://habr.com/ru/post/282043/">https://habr.com/ru/post/282043/</a></p>]]></content>
			<author>
				<name><![CDATA[Алексей Лазарев]]></name>
				<uri>https://forum.rutoken.ru/user/9383/</uri>
			</author>
			<updated>2020-07-03T10:10:07Z</updated>
			<id>https://forum.rutoken.ru/post/14359/#p14359</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Rutoken ECP2 3000 Sespake + OpenSSH]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14357/#p14357" />
			<content type="html"><![CDATA[<p>Добрый день,</p><p>Возможно ли использование протокола ФКН2 в OpenSSH и/или OpenSC, а не только в КриптоПро?</p><p>Если нет, то планируется ли?</p><p>Если бы подобная поддержка была бы, то имело бы смысл использовать Rutoken ECP2 3000 в качестве удаленного HSM по сети, если например пробросить виртуальный USB по IP?</p><p>К примеру, пользователь включал бы Rutoken ECP2 3000 в локальное устройство, по USBIP (<a href="http://usbip.sourceforge.net/">http://usbip.sourceforge.net/</a>) пробрасывал бы токен на удаленный Linux хост и далее на нем демон SSHD мог бы вычитывать свой закрытый ключ из Rutoken ECP2 3000 по виртуальному каналу?</p><p>Сохранилась бы в таком случае защита от MITM? Или если на удаленном хосте легко поменять библиотеки работы с криптотокеном, то смысла в такой затее нет? </p><p>SESPAKE расчитан на работу только в доверенной среде? Но ведь даже современный локальный компьютер не может считаться полностью доверенным с учетом существования различных невидимых буткитов?</p>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-07-02T21:01:38Z</updated>
			<id>https://forum.rutoken.ru/post/14357/#p14357</id>
		</entry>
</feed>
