<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Форум Рутокен &mdash; Возможна ли всё-таки генерация неизвлекаемого ключа не на токене?]]></title>
	<link rel="self" href="https://forum.rutoken.ru/feed/atom/topic/3998/" />
	<updated>2023-08-14T10:33:24Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.rutoken.ru/topic/3998/</id>
		<entry>
			<title type="html"><![CDATA[Re: Возможна ли всё-таки генерация неизвлекаемого ключа не на токене?]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/21225/#p21225" />
			<content type="html"><![CDATA[<p>Благодарю за ответ.</p>]]></content>
			<author>
				<name><![CDATA[pavel23]]></name>
				<uri>https://forum.rutoken.ru/user/13926/</uri>
			</author>
			<updated>2023-08-14T10:33:24Z</updated>
			<id>https://forum.rutoken.ru/post/21225/#p21225</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Возможна ли всё-таки генерация неизвлекаемого ключа не на токене?]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/21209/#p21209" />
			<content type="html"><![CDATA[<p>Здравствуйте.</p><div class="quotebox"><cite>pavel23 пишет:</cite><blockquote><p>Отсюда вопрос: может ли быть так, что создание ЭЦП происходило в формате Пассивный (т.е. генерация ключевой пары в КриптоПро на ПК УЦ), а у меня работа происходит в режиме Активный, из-за того, что есть КриптоПро 5?</p></blockquote></div><p> Нет, такое невозможно. Если ключ создается неизвлекаемым, то и генерация и все дальнейшие процедуры происходят в памяти токена без выгрузки какой-либо информации в оперативную память ПК.</p>]]></content>
			<author>
				<name><![CDATA[Николай Киблицкий]]></name>
				<uri>https://forum.rutoken.ru/user/10598/</uri>
			</author>
			<updated>2023-08-10T12:24:33Z</updated>
			<id>https://forum.rutoken.ru/post/21209/#p21209</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Возможна ли всё-таки генерация неизвлекаемого ключа не на токене?]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/21189/#p21189" />
			<content type="html"><![CDATA[<p>Здравствуйте. Прошу проконсультировать, потому что возникла серьезная путаница и даже специалисты УЦ, который выдал ЭЦП, консультируют противоречиво.</p><p>Как известно, в прошлом году, когда ФНС ввела требование о неэкспортируемости ключа (в моём случае это ЭЦП для ИП) и стало необходимым выпускать ЭЦП на месте, на оборудовании УЦ.</p><p>Соответственно я запросил в заявке, чтобы установили опцию Аппартный СКЗИ, т.е. ключ сделали не только неэкспортируемым, но и неизвлекаемым и приобрёл Рутокен 2.0 под это.&nbsp; </p><p>Чтобы быть уверенным, что генерация ключевой пары была на стороне токена, а не ПК УЦ.</p><p>Вроде бы сделали. Я удовлетворился тем, что сертификат называется </p><div class="codebox"><pre><code>Объект PKSC#11, доступный через Crypto-Pro...</code></pre></div><p>Спустя год, в одной из консультация с УЦ, мне сообщили, что такого не может быть. Неизвлекаемые ключи они делают только для ЕГАИС. И аргументируют тем, что в поле &quot;Средство электронной подписи владельца&quot; установлено &quot;Средство электронной подписи: СКЗИ &quot;КриптоПро CSP&quot; (версия 4.0)&quot;</p><p>Проверяю повторно, согласно <a href="https://dev.rutoken.ru/pages/viewpage.action?pageId=86048874">https://dev.rutoken.ru/pages/viewpage.a … d=86048874</a></p><p>Действительно, у меня нет </p><div class="codebox"><pre><code>SCARD\rutoken_fkc_...</code></pre></div><p>У меня </p><div class="codebox"><pre><code>SCARD\pkcs11_rutoken_ecp_...</code></pre></div><p>Что вроде бы свидетельствует, что носитель не в формате ФКН, а в формате Активный. То есть ключ тоже неизвлекаемый.</p><p>Однако, согласно <a href="https://dev.rutoken.ru/pages/viewpage.action?pageId=86049306">https://dev.rutoken.ru/pages/viewpage.a … d=86049306</a><br />Такая работа возможна не ранее КриптоПро 5 R2.<br />У меня — именно эта версия, собственно согласно документации её и выбирал.</p><p>А вот у УЦ получается, версия была 4-ая, раз именно это значение есть в поле &quot;Средство электронной подписи владельца&quot; сертификата. Или может быть они вписали это вообще просто исходя из того, что такую лицензию на КриптоПро я у них приобрёл бы, если бы у меня не было своей постоянной на 5ую.</p><p>Отсюда вопрос: <strong>может ли быть так, что создание ЭЦП происходило в формате Пассивный (т.е. генерация ключевой пары в КриптоПро на ПК УЦ), а у меня работа происходит в режиме Активный, из-за того, что есть КриптоПро 5?</strong></p><p>Получается это лишь половинчатое решение проблемы возможной компрометации ключа. Да, тот факт что у меня при подписывании не извлекается приватный ключ — это то что я хотел. Но я также хотел чтобы и его первичная генерация была выполнена именно на токене. Получается это было не так?</p><p>N.B.</p><p>Возможно важно, что в поле &quot;Средство электронной подписи и УЦ издателя&quot; совершенно другое ПО:</p><div class="codebox"><pre><code>Средство электронной подписи: ПАКМ &quot;КриптоПро HSM&quot; версии 2.0
Заключение на...
Средство УЦ: ПАК &quot;КриптоПро УЦ&quot; (версии 2.0)
Заключение на...</code></pre></div><p>Может быть это отдельные ветки ПО для УЦ, которые всё-таки поддерживают Активный режим?</p>]]></content>
			<author>
				<name><![CDATA[pavel23]]></name>
				<uri>https://forum.rutoken.ru/user/13926/</uri>
			</author>
			<updated>2023-08-04T15:13:57Z</updated>
			<id>https://forum.rutoken.ru/post/21189/#p21189</id>
		</entry>
</feed>
