<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Форум Рутокен &mdash; Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
	<link rel="self" href="https://forum.rutoken.ru/feed/atom/topic/3219" />
	<updated>2020-07-29T11:53:28Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.rutoken.ru/topic/3219/</id>
		<entry>
			<title type="html"><![CDATA[Re: Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14585/#p14585" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>sanyo пишет:</cite><blockquote><div class="quotebox"><cite>Антон Тихиенко пишет:</cite><blockquote><div class="quotebox"><cite>sanyo пишет:</cite><blockquote><p>По идее же ФКН2 подразумевает неизвлекаемый ключ и именно в формате КриптоПРО 5, а не PKCS11?</p></blockquote></div><p>Да, там свой формат, зато дополнительно используется &quot;SESPAKE&quot; для защиты канала <a href="https://dev.rutoken.ru/x/7YX7Aw">https://dev.rutoken.ru/x/7YX7Aw</a></p></blockquote></div><p>А в случае использования готового ключа PKCS11 через КриптоПРО5 возможно задействовать протокол ФКН2?</p></blockquote></div><p>Нет, нельзя. Для ФКН2 нужно генерировать ключи через КриптоПро CSP 5.0 в режиме &quot;ФКН с защитой канала (rutoken_fkc_xxxxxxxx)&quot;. См. <a href="https://dev.rutoken.ru/x/7YX7Aw">https://dev.rutoken.ru/x/7YX7Aw</a></p>]]></content>
			<author>
				<name><![CDATA[Vladimir Ivanov]]></name>
				<uri>https://forum.rutoken.ru/user/179/</uri>
			</author>
			<updated>2020-07-29T11:53:28Z</updated>
			<id>https://forum.rutoken.ru/post/14585/#p14585</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14584/#p14584" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Антон Тихиенко пишет:</cite><blockquote><p>Да, там свой формат, зато дополнительно используется &quot;SESPAKE&quot; для защиты канала <a href="https://dev.rutoken.ru/x/7YX7Aw">https://dev.rutoken.ru/x/7YX7Aw</a></p></blockquote></div><p>Вот по ссылке отсюда явно видно, что при генерации ключей нужно выбирать режим &quot;С поддержкой ФКН&quot; или &quot;БЕЗ ФКН&quot;.</p><p>Чтобы точнее понимать почему сделано именно так, вероятно лучше поизучать материалы по &quot;КриптоПРО CSP&quot;, например, начать отсюда <a href="https://www.cryptopro.ru/news/2017/04/vyshel-rfc-8133-protokol-sespake-osnova-fkn-v-csp-50">https://www.cryptopro.ru/news/2017/04/v … n-v-csp-50</a></p>]]></content>
			<author>
				<name><![CDATA[Антон Тихиенко]]></name>
				<uri>https://forum.rutoken.ru/user/8822/</uri>
			</author>
			<updated>2020-07-29T11:36:57Z</updated>
			<id>https://forum.rutoken.ru/post/14584/#p14584</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14578/#p14578" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Антон Тихиенко пишет:</cite><blockquote><div class="quotebox"><cite>sanyo пишет:</cite><blockquote><p>По идее же ФКН2 подразумевает неизвлекаемый ключ и именно в формате КриптоПРО 5, а не PKCS11?</p></blockquote></div><p>Да, там свой формат, зато дополнительно используется &quot;SESPAKE&quot; для защиты канала <a href="https://dev.rutoken.ru/x/7YX7Aw">https://dev.rutoken.ru/x/7YX7Aw</a></p></blockquote></div><p>А в случае использования готового ключа PKCS11 через КриптоПРО5 возможно задействовать протокол ФКН2?</p>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-07-29T03:47:31Z</updated>
			<id>https://forum.rutoken.ru/post/14578/#p14578</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14577/#p14577" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Vladimir Ivanov пишет:</cite><blockquote><div class="quotebox"><cite>sanyo пишет:</cite><blockquote><p>По словам УЦ НТС Софт они делают только сертификаты PKCS 11 и МИГ 24 работает именно с ними.</p><p>А сертификаты для неизвлекаемого ключа, сгенерированного КриптоПро5, они никогда не делали и не хотят даже пытаться.</p><p>Зачем тогда вообще нужен формат неизвлекаемых ключей КриптоПро 5?<br />Для неизвлекаемых ключей в формате КриптоПро 5 вообще сертификаты выпускает хоть один УЦ?</p><p>Для PKCS11 то и то мало кто выпускает, а с КриптоПро5 наверно вообще глухо?</p><p>По идее же ФКН2 подразумевает неизвлекаемый ключ и именно в формате КриптоПРО 5, а не PKCS11? А где взять сертификат для такого ключа, в каком УЦ?</p></blockquote></div><p>Сертификат совершенно не зависит от наличия ФКН2 или чего-то еще в таком роде. Для выпуска сертификата нужен только ключ проверки подписи (публичный ключ) и содержащий его CSR (запрос на сертификат). Если УЦ может выпускать сертификаты по запросам PKCS#10, технически проблем никаких не должно быть. Все остальное - бизнес и оргвопросы.</p></blockquote></div><br /><p>Судя по:<br /><a href="https://www.cryptopro.ru/forum2/default.aspx?g=posts&amp;m=117509#post117509">https://www.cryptopro.ru/forum2/default … post117509</a></p><div class="quotebox"><blockquote><p>Теперь к вашему вопросу про работу с ключами на Рутокен ЭЦП 2.0.<br />Как видите из моих пояснений, в итоге при работе с токеном всё равно всё сводится к APDU. Если бы CSP знал команды, которые используются pkcs#11-библиотекой Рутокен, он мог бы использовать ключи, которые через неё созданы. Для CSP 5.0 мы как раз этому и научили провайдер. Если кто-то создал через любой софт, использующий pkcs11-библиотеку, ключ на Рутокен ЭЦП 2.0, CSP этот ключ увидит и сможет использовать. Речь только об этом конкретном токене! Для других производителей формата APDU, используемых pkcs11-библиотеками, у нас нет, но призрачные планы поддержать pkcs11-ключи мы от случая к случаю обсуждаем и с Аладдином и с Мультисофтом. Пока это не интересно производителям токенов, мы реализовать ничего не можем.</p></blockquote></div><p>Проблема в формате хранения неизвлекаемого ключа для софта, который его будет использовать.</p><p>Для ключа, созданного в PKCS11 и ключа, созданного в КриптоПРО5, формат хранения разный. В общем случае КриптоПРО5 не видит ключи PKCS11, а API PKCS11 не видит ключи КриптоПРО5, но для Рутокен ЭЦП 2.0 сделано исключение, когда КриптоПРО видит ключи PKCS11, но вероятно не наоборот.</p><div class="quotebox"><blockquote><p>1) Неизвлекаемые ключи могут храниться как минимум в двух разных несовместимых форматах PKCS11 и КриптоПРО5?<br />Но для носителя Рутокен ЭЦП 2.0 есть readonly исключение из этого правила, когда КриптоПРО5 хотя бы может использовать готовые ключи PKCS11.<br />И есть непроверенная вероятность работы КриптоАРМ 5 Стандарт как раз через такое исключение из правил.</p><p>2) Infotecs CSP может работать с ключами PKCS11 на любом совместимом носителе с аппаратным крипто (не только одной модели Рутокен ЭПЦ 2.0)</p><p>3) Онлайн сервисы Диадок и МИГ24 могут работать с ключами PKCS11 без явного участия КриптоПРО.<br />Причем могут генерировать усовершенствованные подписи в отличии от КриптоАРМ Плюс.</p></blockquote></div>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-07-29T03:28:56Z</updated>
			<id>https://forum.rutoken.ru/post/14577/#p14577</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14576/#p14576" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>socketpair пишет:</cite><blockquote><p>&gt; Тогда возникает еще один вопрос, существуют ли УЦ, которые могут выдать сертификат неизвлекаемого ключа, сгенерированного с помощью КриптоПро 5?</p><p>Да, существуют. Это СКБ-Контур как минимум. Я с ними знатно пободался. и ТАКИ ПОЛУЧИЛ такие сертификаты. на Рутокен ЭЦП 2.0. Причём вначале по ошибке они мне сделали с извлекаемым но поместили на этот токен.</p><p>Я долго бодался с ними и они мне перевыпустили. Крипто-ПРО-шники подтвердили что теперь ключ неизвлекаемый судя по диагностике.</p></blockquote></div><p>Вот еще полюбуйтесь:<br /><a href="https://www.cryptopro.ru/forum2/default.aspx?g=posts&amp;m=117557#post117557">https://www.cryptopro.ru/forum2/default … post117557</a></p><p>Вероятно, вам сделали ключ PKCS11 и то со второго раза :)</p><p>Если бы у вас был другой носитель (не Рутокен ЭЦП 2.0), то КриптоПро 5 не смог бы увидеть и использовать эти ключи, тогда бы пришлось вместо КриптоПРО CSP ставить Infotecs CSP, вот он бы смог даже на другом носителе с аппаратным крипто, например на JaCarta ГОСТ.</p>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-07-29T03:24:55Z</updated>
			<id>https://forum.rutoken.ru/post/14576/#p14576</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14575/#p14575" />
			<content type="html"><![CDATA[<p>Судя по:<br /><a href="https://www.cryptopro.ru/forum2/default.aspx?g=posts&amp;m=117509#post117509">https://www.cryptopro.ru/forum2/default … post117509</a></p><div class="quotebox"><blockquote><p>Теперь к вашему вопросу про работу с ключами на Рутокен ЭЦП 2.0.<br />Как видите из моих пояснений, в итоге при работе с токеном всё равно всё сводится к APDU. Если бы CSP знал команды, которые используются pkcs#11-библиотекой Рутокен, он мог бы использовать ключи, которые через неё созданы. Для CSP 5.0 мы как раз этому и научили провайдер. Если кто-то создал через любой софт, использующий pkcs11-библиотеку, ключ на Рутокен ЭЦП 2.0, CSP этот ключ увидит и сможет использовать. Речь только об этом конкретном токене! Для других производителей формата APDU, используемых pkcs11-библиотеками, у нас нет, но призрачные планы поддержать pkcs11-ключи мы от случая к случаю обсуждаем и с Аладдином и с Мультисофтом. Пока это не интересно производителям токенов, мы реализовать ничего не можем.</p></blockquote></div>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-07-29T03:19:39Z</updated>
			<id>https://forum.rutoken.ru/post/14575/#p14575</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14567/#p14567" />
			<content type="html"><![CDATA[<p>&gt; Тогда возникает еще один вопрос, существуют ли УЦ, которые могут выдать сертификат неизвлекаемого ключа, сгенерированного с помощью КриптоПро 5?</p><p>Да, существуют. Это СКБ-Контур как минимум. Я с ними знатно пободался. и ТАКИ ПОЛУЧИЛ такие сертификаты. на Рутокен ЭЦП 2.0. Причём вначале по ошибке они мне сделали с извлекаемым но поместили на этот токен.</p><br /><p>Я долго бодался с ними и они мне перевыпустили. Крипто-ПРО-шники подтвердили что теперь ключ неизвлекаемый судя по диагностике.</p>]]></content>
			<author>
				<name><![CDATA[socketpair]]></name>
				<uri>https://forum.rutoken.ru/user/11515/</uri>
			</author>
			<updated>2020-07-28T13:44:23Z</updated>
			<id>https://forum.rutoken.ru/post/14567/#p14567</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14560/#p14560" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>sanyo пишет:</cite><blockquote><p>По словам УЦ НТС Софт они делают только сертификаты PKCS 11 и МИГ 24 работает именно с ними.</p><p>А сертификаты для неизвлекаемого ключа, сгенерированного КриптоПро5, они никогда не делали и не хотят даже пытаться.</p><p>Зачем тогда вообще нужен формат неизвлекаемых ключей КриптоПро 5?<br />Для неизвлекаемых ключей в формате КриптоПро 5 вообще сертификаты выпускает хоть один УЦ?</p><p>Для PKCS11 то и то мало кто выпускает, а с КриптоПро5 наверно вообще глухо?</p><p>По идее же ФКН2 подразумевает неизвлекаемый ключ и именно в формате КриптоПРО 5, а не PKCS11? А где взять сертификат для такого ключа, в каком УЦ?</p></blockquote></div><p>Сертификат совершенно не зависит от наличия ФКН2 или чего-то еще в таком роде. Для выпуска сертификата нужен только ключ проверки подписи (публичный ключ) и содержащий его CSR (запрос на сертификат). Если УЦ может выпускать сертификаты по запросам PKCS#10, технически проблем никаких не должно быть. Все остальное - бизнес и оргвопросы.</p>]]></content>
			<author>
				<name><![CDATA[Vladimir Ivanov]]></name>
				<uri>https://forum.rutoken.ru/user/179/</uri>
			</author>
			<updated>2020-07-28T11:52:52Z</updated>
			<id>https://forum.rutoken.ru/post/14560/#p14560</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14549/#p14549" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>sanyo пишет:</cite><blockquote><p>По идее же ФКН2 подразумевает неизвлекаемый ключ и именно в формате КриптоПРО 5, а не PKCS11?</p></blockquote></div><p>Да, там свой формат, зато дополнительно используется &quot;SESPAKE&quot; для защиты канала <a href="https://dev.rutoken.ru/x/7YX7Aw">https://dev.rutoken.ru/x/7YX7Aw</a><br /></p><div class="quotebox"><cite>sanyo пишет:</cite><blockquote><p>А где взять сертификат для такого ключа, в каком УЦ?</p></blockquote></div><p>Рискну предположить что в аккредитованном УЦ ООО «КРИПТО-ПРО» такое могут сделать.</p>]]></content>
			<author>
				<name><![CDATA[Антон Тихиенко]]></name>
				<uri>https://forum.rutoken.ru/user/8822/</uri>
			</author>
			<updated>2020-07-28T08:45:01Z</updated>
			<id>https://forum.rutoken.ru/post/14549/#p14549</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14536/#p14536" />
			<content type="html"><![CDATA[<p>По словам УЦ НТС Софт они делают только сертификаты PKCS 11 и МИГ 24 работает именно с ними.</p><p>А сертификаты для неизвлекаемого ключа, сгенерированного КриптоПро5, они никогда не делали и не хотят даже пытаться.</p><p>Зачем тогда вообще нужен формат неизвлекаемых ключей КриптоПро 5?<br />Для неизвлекаемых ключей в формате КриптоПро 5 вообще сертификаты выпускает хоть один УЦ?</p><p>Для PKCS11 то и то мало кто выпускает, а с КриптоПро5 наверно вообще глухо?</p><p>По идее же ФКН2 подразумевает неизвлекаемый ключ и именно в формате КриптоПРО 5, а не PKCS11? А где взять сертификат для такого ключа, в каком УЦ?</p>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-07-27T05:05:11Z</updated>
			<id>https://forum.rutoken.ru/post/14536/#p14536</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Формат хранения неизвлекаемых ключей на аппаратном крипто Rutoken ECP2]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14534/#p14534" />
			<content type="html"><![CDATA[<p>По мнению поддержки Аладдин:</p><div class="quotebox"><blockquote><p>КриптоАРМ Плюс работает и с PKI и с ГОСТ. А вот Диадок и МИГ24 вероятнее всего используют КриптоПро CSP. В случае если там поддерживается КриптоПро CSP 5.0, могут применяться в том числе неизвлекаемые ГОСТ-ключи.<br />К сожалению, формат работы КриптоПро CSP 5.0 с неизвлекаемыми ключами несовместим с pkcs#11.<br />Для контроля транзакций рекомендуем посмотреть SafeToch PRO, он поддерживает JaCarta-2 ГОСТ.</p></blockquote></div><p>Все таки непонятно, для чего Диадоку нужен КриптоПро? Однако упоминание того, что для Диадок достаточно КриптоПро4 даже в случае, когда используются неизвлекаемые ключи, намекает на то, что КриптоПро сам не используется непосредственно для работы с ключами, потому что неизвлекаемые ключи поддерживает только КриптоПро 5?</p><p>Кроме того поддержка Диадок упоминает об установке плагина для PKCS11:</p><div class="quotebox"><blockquote><p>Используется плагин, все верно. Во вложении пример установки плагина на Chromium. Можно загрузить на все системы Linux, что были описаны ранее.<br />На счет <a href="https://devuan.org/">https://devuan.org/</a> - эксперт установил, все работает. Раз на ней работает, то и на более свежей версии 3.0 тоже будет работать.&nbsp; Несколько моментов:<br />В инструкциях устарела ссылка на Плагин. Там <a href="https://h.kontur.ru/plugin/linux">https://h.kontur.ru/plugin/linux</a> , а актуальная <a href="https://h.kontur.ru/plugin/beta">https://h.kontur.ru/plugin/beta</a><br />Для работы смарт-карт:<br />1) Надо установить необходимые пакеты через терминал командой sudo apt-get install libccid pcscd libpcsclite1 pcsc-tools<br />2) Для работы аппаратного токена необходимо установить PKCS#11 библиотеку по ссылке <a href="https://www.rutoken.ru/support/download/pkcs/#linux">https://www.rutoken.ru/support/download/pkcs/#linux</a><br />Плагин пока не умеет работать напрямую с этой библиотекой, есть прямая зависимость от КриптоПро, поэтому ее тоже надо установить. Подойдёте и КриптоПро 4. КриптоПро CSP 5.0 и выше нужен для работы носителей Etoken и Jacarta.</p></blockquote></div><br /><p>Тогда возникает еще один вопрос, существуют ли УЦ, которые могут выдать сертификат неизвлекаемого ключа, сгенерированного с помощью КриптоПро 5?<br />Например, СКБ Контур может выдать сертификат как извлекаемого ключа на Rutoken S, так и для неизвлекаемого ключа в формате PKCS11 внутри Рутокен ЭЦП 2.0, а может ли СКБ Контур создать сертификат неизвлекаемого ключа для КриптоПро 5, который якобы несовместим с PKCS11 по словам поддержки Аладдин? Будет ли такой ключ работать в Диадок?</p><p>И наверно, есть вероятность, что такой неизвлекаемый ключ для КриптоПро5 будет работать в КриптоАрм стандарт (не плюс)?</p>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-07-27T03:03:39Z</updated>
			<id>https://forum.rutoken.ru/post/14534/#p14534</id>
		</entry>
</feed>
