Jump to content

Recommended Posts

Posted

А потом начнут отключать неугодные сайты добавлением сертификата в блеклист.

Чувствую скоро придётся ФФ начать патчить чтобы он пущал куда угодно.

Бред же. Опять страны попутались. Строгая иерархия власти - это не о западе. И у другого CA всегда можно купить сертификат если что.

  • Replies 51
  • Created
  • Last Reply

Top Posters In This Topic

Top Posters In This Topic

Posted

если продадут...

Это уже совсем сложный случай. Надавить надо не только на одного CA, чтобы он сертификат отозвал, но на всех остальных?

Или имеется в виду угроза 'не вздумайте делать ему сертификат, а то в блек-лист браузера вас внесем?'.

Последний - скорее благо. Мешает какому попало CA по запросу кого не надо выписать сертификат на google.com

Posted

Надавить надо не только на одного CA, чтобы он сертификат отозвал, но на всех остальных?

Достаточно одного указа президента США и синхронного решения Совета Европы. И твоей компании отзовут сертификат, и ни один нормальный CA тебе новый сертификат не сделает. Собственно, просто смотрим https://w3techs.com/technologies/overview/ssl_certificate/all - останется разве что SwissSign, но Швейцария уже давно прибрана к ногтю.

Posted

Достаточно одного указа президента США и синхронного решения Совета Европы. И твоей компании отзовут сертификат, и ни один нормальный CA тебе новый сертификат не сделает.

Осталось понять, зачем это делать через CA. Так же просто домен отзывается, нет? Поэтому с точки зрения этой угрозы(высокие инстанции США и Европы на тебя обиделись, что само по себе постараться надо) ничего не изменилось.

Posted

Это уже совсем сложный случай. Надавить надо не только на одного CA, чтобы он сертификат отозвал, но на всех остальных?

ну, вообще то CA выдавая сертификат на фирму, проверяют корректность документов, делая запрос в ЕГРЮЛ (или аналог оного). по этому сроки выдачи - 30 дней, пока бумажное письмо туда-сюда...

 

добавят проверку по стоплисту, и всё.

 

Или имеется в виду угроза 'не вздумайте делать ему сертификат, а то в блек-лист браузера вас внесем?'.

Последний - скорее благо. Мешает какому попало CA по запросу кого не надо выписать сертификат на google.com

и держит цены за 2048 байт на уровне.

 

Осталось понять, зачем это делать через CA.

потому, что могут и так и эдак.

Posted

Срок выдачи чего 30 дней, пардон ? Даже если не брать в расчет letsencrypt, который подписывает сертификаты направло и налево оптом и в розницу за 10 сек с проверками, (и если вы не запрашиваете крутейший AV самой выскокой степени который с зелененькими буквами и прочими пиписькомерками), то за неделю был выписан самый долговыписываемый на моей памяти сертификат, и тот из за неверно изначально написанных данных.

 

зы, кажется 2048 это минимум нынче ?

Posted

Срок выдачи чего 30 дней, пардон ?

взрослый настоящий SSL сертификат на организацию делается ДО 30 дней.

как я помню, там даже не сказано "сделаем" а "рассмотрим возможность выдачи в течении до". ты заказываешь, платишь бабло, а они могут еще и не дать и бабло не вернуть.

о чем тебе любезно сообщают, в агрименте по ссылке под звездочкой.

 

то, что они делают проверку быстрее суть есть чудо великое и божья благодать означает что они теперь проверку делают, в основном, в онлайне, а не бумажной почтой.

 

сидит в рф их юридический посредник\представитель маленький ИЧП и проксирует их запросы к ЕГРЮЛ, есть ли такое юрлицо, совпадает ли устав, учредитель.

Posted
Осталось понять, зачем это делать через CA. Так же просто домен отзывается, нет?

Ну с доменами тоже есть возможности.

Важно понимать что единого сильного рычага нет, но есть куча по меньше. Вот с криптой их будет на один больше.

Всё бы ничего, как бы крипта была децентрализована до уровня сетей доверия, чтобы я мог сам штамповать сертификаты и их принимали все автоматом.

Posted

Срок выдачи чего 30 дней, пардон ?

взрослый настоящий SSL сертификат на организацию делается ДО 30 дней.

как я помню, там даже не сказано "сделаем" а "рассмотрим возможность выдачи в течении до". ты заказываешь, платишь бабло, а они могут еще и не дать и бабло не вернуть.

о чем тебе любезно сообщают, в агрименте по ссылке под звездочкой.

 

то, что они делают проверку быстрее суть есть чудо великое и божья благодать означает что они теперь проверку делают, в основном, в онлайне, а не бумажной почтой.

 

сидит в рф их юридический посредник\представитель маленький ИЧП и проксирует их запросы к ЕГРЮЛ, есть ли такое юрлицо, совпадает ли устав, учредитель.

 

Хм...Ну первый сертификат я выписывал году, примерно в 96-97.. чтото за, не помню уже, 400$/год, или даже 800$/год... Причем с отегчающими вида запрос был из RU, с контактным емейлом в RU, сертификат на компанию с совсем другим именем в зоне SE, с юр адресами там же.. Нормальный взрослый сертификат. неделя была не тогда, неделя была позже... причем в тот раз вообще вопросв небыло, какието подтверждения попросили позже, при продлении на следующие 2 года, причем отправили к какимто посредникам в SE и с оплатой в SEKах, раза в полтора дороже. Причем тогда выписывались счета и оплачивались переводом. Это потом карточки вошли в моду.

Posted
само по себе постараться надо

Да тебе и не надо стараться. Просто где-то желтоватая газетка разок написала про твою компанию в определенном контексте, или в совете директоров свадебным генералом сидит кое-кто - и все, финразведка взяла на карандаш и подверстала к следующему списку (они их по расписанию готовят - тупая палочная система в полный рост). Эвон Иллюмжинов до сих пор даже в суд подать не может на свое включение в санкции - юрконтора нужна аккредитованная, конторе надо заплатить, чтобы заплатить конторе, контора должна сначала сама согласие от того же казначейства на сделку с лицом из списка разрешение получить (правда классно задумано?) - и там прямо так торопятся с этим, так торопятся...

Posted

А почему он не должен быть в списке санкций? Хочешь близко "дружить" с вражески настроенной к западу властью - знай кто твои враги. Шахматной доской прикидываться не прокатит.

Posted

ttttt

Я разве против? Я только за! Чем раньше наверху ВСЕ поймут, что это очень надолго (лет на 50), что градус противостояния будет только нарастать, что всех внесут, все отнимут, что войн скоро придется вести не две, а двадцать две, причем по всему глобусу, наконец, что капитуляция ТАМ не принимается, нету варианта сдаться, вот от слова совсем, пробовали уже - тем больше у них будет мотивация вкладываться в свою, а не в чужую экономику, строить свою науку, свою армию, свой спорт и т.п.

Posted

как бы крипта была децентрализована до уровня сетей доверия, чтобы я мог сам штамповать сертификаты и их принимали все автоматом.

Вообще говоря, никто не мешает. Делай личный CA, подписывай им такие же CA знакомых и наоборот. Потом ставьте эти корневые сертификаты в систему. А 'принимали все автоматом' - это больно большая и неправильная хочушка. Это означает, что подменные сертификаты для MitM тоже автоматом приниматься будут.

Posted

Вот пришёл на работу. В холе у нас организован "кабинет" для бюджетных юрлиц для подачи документов на получение квалифицированных сертификатов для госуслуг. Бесплатно, за 5 минут если документы все в порядке. В холе творится натуральная больница - толпа народа, с детьми, криками "вас тут не стояло". Самое смешное, что попадаются клиенты, которые даже не в курсе, что мы то выдаём бесплатно и получают сертифкаты в комерческих конторах, за деньги и с ожиданием.

Posted
Вообще говоря, никто не мешает. Делай личный CA, подписывай им такие же CA знакомых и наоборот. Потом ставьте эти корневые сертификаты в систему. А 'принимали все автоматом' - это больно большая и неправильная хочушка. Это означает, что подменные сертификаты для MitM тоже автоматом приниматься будут.

Есть третий участник в виде центров выдающих сертификаты, которым типа доверяют и есть сети доверия.

В нормальных сетях доверия митм просто так не организуешь, но там в целом и с распространением доверия сложнее.

Личные СА не подходят для общения с незнакомыми, ибо к ним нет доверия и нет культуры использования. Более того это ломает систему ещё больше, ибо нужно ставить сертификат такого СА, и такой СА сможет выпускать любые сертификаты и это будет не очень то заметно.

Posted

В холе у нас организован "кабинет" для бюджетных юрлиц для подачи документов на получение квалифицированных сертификатов для госуслуг. Бесплатно,

Насколько квалифицированных? Полностью квалифицированный - он не только для госуслуг подходит. Но и какой-нибудь договор им подписать можно. И, кстати, я бы такой побоялся иметь за пределами USB токена.

Posted
Насколько квалифицированных? Полностью квалифицированный - он не только для госуслуг подходит.

Полностью. Мы как бы самый-самый первый корневой.

Но и какой-нибудь договор им подписать можно. И, кстати, я бы такой побоялся иметь за пределами USB токена.

Это ваши проблемы на чём будет у вас работать криптопровайдер и софт. Нам нужен только файл запроса на сертификат.

Posted

Это ваши проблемы на чём будет у вас работать криптопровайдер и софт. Нам нужен только файл запроса на сертификат.

А что происходит с клиентами, которые не понимают, как это работает и говорят "чего я должен сгенирировать? Может, вы мне в паспорт посмотрите и выдадите то, чем я пользоваться буду"?

Posted

Это ваши проблемы на чём будет у вас работать криптопровайдер и софт. Нам нужен только файл запроса на сертификат.

А что происходит с клиентами, которые не понимают, как это работает и говорят "чего я должен сгенирировать? Может, вы мне в паспорт посмотрите и выдадите то, чем я пользоваться буду"?

Им под роспись генерят закрытый ключ на их носителе из списка, висящего на стенде: дискета, флешка, рутокен.

Posted

Им под роспись генерят закрытый ключ на их носителе из списка, висящего на стенде: дискета, флешка..

Во-то. Я как раз про это. Что нехорошо как-то. Пароль на контейнер ключа на обычной клавиатуре обычного компьютера и под присмотром камер набирается? Или я не в курсе, и там специальная защищенная и опломбированная железка с датчиками вскрытия используется? Которая гарантирует, что у AC копии ключа не осталось.

Posted

Если берешь сертификат вместе с токенов в УЦ, там всегда пин типа 0000, и красная бумажка, что после первого подключения зайди в утилиту и смени пины.

Угроза тут состоит в том, что в УЦ твой ключ убежит. То, что ты потом пароль на контейнер сменишь - ничем не поможет. Если контейнер - физический токен, то, конечно, сильно легче. Но все равно есть вопрос "а не подписали чего нибудь не того этим токеном в промежуток между генерацией и выдачей токена тебе на руки".

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


×
×
  • Create New...