<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Форум Рутокен &mdash; Возможна ли всё-таки генерация неизвлекаемого ключа не на токене?]]></title>
		<link>https://forum.rutoken.ru/topic/3998/</link>
		<atom:link href="https://forum.rutoken.ru/feed/rss/topic/3998/" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «Возможна ли всё-таки генерация неизвлекаемого ключа не на токене?».]]></description>
		<lastBuildDate>Mon, 14 Aug 2023 10:33:24 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Re: Возможна ли всё-таки генерация неизвлекаемого ключа не на токене?]]></title>
			<link>https://forum.rutoken.ru/post/21225/#p21225</link>
			<description><![CDATA[<p>Благодарю за ответ.</p>]]></description>
			<author><![CDATA[null@example.com (pavel23)]]></author>
			<pubDate>Mon, 14 Aug 2023 10:33:24 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/21225/#p21225</guid>
		</item>
		<item>
			<title><![CDATA[Re: Возможна ли всё-таки генерация неизвлекаемого ключа не на токене?]]></title>
			<link>https://forum.rutoken.ru/post/21209/#p21209</link>
			<description><![CDATA[<p>Здравствуйте.</p><div class="quotebox"><cite>pavel23 пишет:</cite><blockquote><p>Отсюда вопрос: может ли быть так, что создание ЭЦП происходило в формате Пассивный (т.е. генерация ключевой пары в КриптоПро на ПК УЦ), а у меня работа происходит в режиме Активный, из-за того, что есть КриптоПро 5?</p></blockquote></div><p> Нет, такое невозможно. Если ключ создается неизвлекаемым, то и генерация и все дальнейшие процедуры происходят в памяти токена без выгрузки какой-либо информации в оперативную память ПК.</p>]]></description>
			<author><![CDATA[null@example.com (Николай Киблицкий)]]></author>
			<pubDate>Thu, 10 Aug 2023 12:24:33 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/21209/#p21209</guid>
		</item>
		<item>
			<title><![CDATA[Возможна ли всё-таки генерация неизвлекаемого ключа не на токене?]]></title>
			<link>https://forum.rutoken.ru/post/21189/#p21189</link>
			<description><![CDATA[<p>Здравствуйте. Прошу проконсультировать, потому что возникла серьезная путаница и даже специалисты УЦ, который выдал ЭЦП, консультируют противоречиво.</p><p>Как известно, в прошлом году, когда ФНС ввела требование о неэкспортируемости ключа (в моём случае это ЭЦП для ИП) и стало необходимым выпускать ЭЦП на месте, на оборудовании УЦ.</p><p>Соответственно я запросил в заявке, чтобы установили опцию Аппартный СКЗИ, т.е. ключ сделали не только неэкспортируемым, но и неизвлекаемым и приобрёл Рутокен 2.0 под это.&nbsp; </p><p>Чтобы быть уверенным, что генерация ключевой пары была на стороне токена, а не ПК УЦ.</p><p>Вроде бы сделали. Я удовлетворился тем, что сертификат называется </p><div class="codebox"><pre><code>Объект PKSC#11, доступный через Crypto-Pro...</code></pre></div><p>Спустя год, в одной из консультация с УЦ, мне сообщили, что такого не может быть. Неизвлекаемые ключи они делают только для ЕГАИС. И аргументируют тем, что в поле &quot;Средство электронной подписи владельца&quot; установлено &quot;Средство электронной подписи: СКЗИ &quot;КриптоПро CSP&quot; (версия 4.0)&quot;</p><p>Проверяю повторно, согласно <a href="https://dev.rutoken.ru/pages/viewpage.action?pageId=86048874">https://dev.rutoken.ru/pages/viewpage.a … d=86048874</a></p><p>Действительно, у меня нет </p><div class="codebox"><pre><code>SCARD\rutoken_fkc_...</code></pre></div><p>У меня </p><div class="codebox"><pre><code>SCARD\pkcs11_rutoken_ecp_...</code></pre></div><p>Что вроде бы свидетельствует, что носитель не в формате ФКН, а в формате Активный. То есть ключ тоже неизвлекаемый.</p><p>Однако, согласно <a href="https://dev.rutoken.ru/pages/viewpage.action?pageId=86049306">https://dev.rutoken.ru/pages/viewpage.a … d=86049306</a><br />Такая работа возможна не ранее КриптоПро 5 R2.<br />У меня — именно эта версия, собственно согласно документации её и выбирал.</p><p>А вот у УЦ получается, версия была 4-ая, раз именно это значение есть в поле &quot;Средство электронной подписи владельца&quot; сертификата. Или может быть они вписали это вообще просто исходя из того, что такую лицензию на КриптоПро я у них приобрёл бы, если бы у меня не было своей постоянной на 5ую.</p><p>Отсюда вопрос: <strong>может ли быть так, что создание ЭЦП происходило в формате Пассивный (т.е. генерация ключевой пары в КриптоПро на ПК УЦ), а у меня работа происходит в режиме Активный, из-за того, что есть КриптоПро 5?</strong></p><p>Получается это лишь половинчатое решение проблемы возможной компрометации ключа. Да, тот факт что у меня при подписывании не извлекается приватный ключ — это то что я хотел. Но я также хотел чтобы и его первичная генерация была выполнена именно на токене. Получается это было не так?</p><p>N.B.</p><p>Возможно важно, что в поле &quot;Средство электронной подписи и УЦ издателя&quot; совершенно другое ПО:</p><div class="codebox"><pre><code>Средство электронной подписи: ПАКМ &quot;КриптоПро HSM&quot; версии 2.0
Заключение на...
Средство УЦ: ПАК &quot;КриптоПро УЦ&quot; (версии 2.0)
Заключение на...</code></pre></div><p>Может быть это отдельные ветки ПО для УЦ, которые всё-таки поддерживают Активный режим?</p>]]></description>
			<author><![CDATA[null@example.com (pavel23)]]></author>
			<pubDate>Fri, 04 Aug 2023 15:13:57 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/21189/#p21189</guid>
		</item>
	</channel>
</rss>
