<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Форум Рутокен &mdash; Аутентичность ключа]]></title>
	<link rel="self" href="https://forum.rutoken.ru/feed/atom/topic/4034/" />
	<updated>2024-07-25T11:37:53Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.rutoken.ru/topic/4034/</id>
		<entry>
			<title type="html"><![CDATA[Re: Аутентичность ключа]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/25497/#p25497" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Павел Анфимов пишет:</cite><blockquote><p><strong>anatolyb</strong>, можем обсудить возможность добавлению корня доверия в эл. почте. Напишите нам на hotline@rutoken.ru.</p><p>Так же можем предложить вам альтернативный вариант. Компания А разворачивает у себя Центр регистрации для компании B. Сотрудники компании B заходят на этот портал, регистрируются, генерируют RSA-ключи, и портал сохраняет открытый ключ + серийный номер на сервере. Для работы с криптографией в браузер можно использовать Рутокен Плагин.</p></blockquote></div><p>Встретился жизненный пример.</p><p>Выпускается сертификат подписи кода, компания GlobalSign прислала курьером РутокенЭЦП 3.0 для генерации/хранения на нем ключа.</p><p>В процессе выпуска сертификата у них нет никакого подтверждения, что ключ сгенерирован именно на Рутокен, а не программно с помощью openssl. Будут верить &quot;на слово&quot;...</p>]]></content>
			<author>
				<name><![CDATA[anatolyb]]></name>
				<uri>https://forum.rutoken.ru/user/8645/</uri>
			</author>
			<updated>2024-07-25T11:37:53Z</updated>
			<id>https://forum.rutoken.ru/post/25497/#p25497</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Аутентичность ключа]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/21506/#p21506" />
			<content type="html"><![CDATA[<p><strong>anatolyb</strong>, можем обсудить возможность добавлению корня доверия в эл. почте. Напишите нам на hotline@rutoken.ru.</p><p>Так же можем предложить вам альтернативный вариант. Компания А разворачивает у себя Центр регистрации для компании B. Сотрудники компании B заходят на этот портал, регистрируются, генерируют RSA-ключи, и портал сохраняет открытый ключ + серийный номер на сервере. Для работы с криптографией в браузер можно использовать Рутокен Плагин.</p>]]></content>
			<author>
				<name><![CDATA[Павел Анфимов]]></name>
				<uri>https://forum.rutoken.ru/user/7338/</uri>
			</author>
			<updated>2023-09-19T10:26:02Z</updated>
			<id>https://forum.rutoken.ru/post/21506/#p21506</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Аутентичность ключа]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/21499/#p21499" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Павел Анфимов пишет:</cite><blockquote><p><strong>anatolyb</strong>, расскажите, пожалуйста, подробнее, какую задачу вы решаете?</p></blockquote></div><p>Рассматривается такая задача.</p><p>Есть компании <strong>A</strong> и <strong>B</strong>, между ними нет полного доверия. Компания <strong>A</strong> доверяет компании &quot;Актив&quot; и использует её <strong>Рутокены ЭЦП</strong>. Компания <strong>A</strong> планирует выдать доступ к своим ресурсам компании <strong>B</strong> по SSH и у компании <strong>A</strong> в политике безопасности записано, что ключ доступа должен быть сгенерирован и хранится в защищенном криптографическом токене.</p><p>Что бы соблюсти свою политику безопасности и исключить ее нарушение с умыслом или из-за некомпетентности контрагента, компания <strong>A</strong> должна сама сгенерировать ключ на Рутокен ЭЦП (<strong>A</strong> доверяет самой себе) и физической почтой отправить его компании <strong>B</strong>.</p><p>Если бы была возможность каким-либо образом проверить аутентичность ключа (его локальность и неэкспортируемость), то компания <strong>A</strong> могла бы просто получить в электронном виде от компании <strong>B</strong> открытый ключ, сгенерированный Рутокен ЭЦП с подтверждением его происхождения. В качестве корня доверия предполагается использовать компанию &quot;Актив&quot; (производитель Рутокен ЭЦП).</p>]]></content>
			<author>
				<name><![CDATA[anatolyb]]></name>
				<uri>https://forum.rutoken.ru/user/8645/</uri>
			</author>
			<updated>2023-09-18T19:42:34Z</updated>
			<id>https://forum.rutoken.ru/post/21499/#p21499</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Аутентичность ключа]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/21498/#p21498" />
			<content type="html"><![CDATA[<p><strong>anatolyb</strong>, расскажите, пожалуйста, подробнее, какую задачу вы решаете?</p><p>Можем предложить вам следующий вариант: <br />1. У вас есть корень доверия: ключевая пара (+ сертификат) Администратора, которой вы доверяете<br />2. На остальных токенах, на которых есть ключевая пара, вы:<br />2.1. Проверяете наличие атрибута CKA_LOCAL - это гарантия того, что пара была сгенерирована внутри криптоядра устройства.<br />2.2. Собираете с токена его серийный номер + открытый ключ пользовательской пары и затем подписываете парой из п.1. Результат сохраняете у Администратора.</p>]]></content>
			<author>
				<name><![CDATA[Павел Анфимов]]></name>
				<uri>https://forum.rutoken.ru/user/7338/</uri>
			</author>
			<updated>2023-09-18T15:27:58Z</updated>
			<id>https://forum.rutoken.ru/post/21498/#p21498</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Аутентичность ключа]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/21496/#p21496" />
			<content type="html"><![CDATA[<p>Подскажите, может ли сейчас быть решена следующая задача.</p><p><strong>Требуется доказать третьей стороне, что ключевая пара была создана на устройстве Рутокен ЭЦП x.x.</strong></p><p>По сути, на основании какого-то внутреннего ключа производителя должен быть подписан документ, в котором указан серийный номер и сгенерированный открытый ключ.</p><p>Как вариант, Рутокеном для локально созданных ключевых пар генерируется ссылка на xxx.rutoken.ru, при переходе по которой отображается открытый ключ (решение отдаленно напоминает <a href="https://nfcdeveloper.com/blog/2021/12/01/how-does-dynamic-url-work.html">функцию некоторых NFC-меток</a>).</p><p>Интересна ли эта идея для реализации?</p>]]></content>
			<author>
				<name><![CDATA[anatolyb]]></name>
				<uri>https://forum.rutoken.ru/user/8645/</uri>
			</author>
			<updated>2023-09-18T13:28:45Z</updated>
			<id>https://forum.rutoken.ru/post/21496/#p21496</id>
		</entry>
</feed>
