ttttt Posted December 22, 2016 Posted December 22, 2016 А потом начнут отключать неугодные сайты добавлением сертификата в блеклист. Чувствую скоро придётся ФФ начать патчить чтобы он пущал куда угодно. Бред же. Опять страны попутались. Строгая иерархия власти - это не о западе. И у другого CA всегда можно купить сертификат если что. Вставить ник Quote
stas_k Posted December 22, 2016 Posted December 22, 2016 у другого CA всегда можно купить сертификат если если продадут... Вставить ник Quote
Sergey Gilfanov Posted December 22, 2016 Posted December 22, 2016 если продадут... Это уже совсем сложный случай. Надавить надо не только на одного CA, чтобы он сертификат отозвал, но на всех остальных? Или имеется в виду угроза 'не вздумайте делать ему сертификат, а то в блек-лист браузера вас внесем?'. Последний - скорее благо. Мешает какому попало CA по запросу кого не надо выписать сертификат на google.com Вставить ник Quote
jffulcrum Posted December 22, 2016 Posted December 22, 2016 Надавить надо не только на одного CA, чтобы он сертификат отозвал, но на всех остальных? Достаточно одного указа президента США и синхронного решения Совета Европы. И твоей компании отзовут сертификат, и ни один нормальный CA тебе новый сертификат не сделает. Собственно, просто смотрим https://w3techs.com/technologies/overview/ssl_certificate/all - останется разве что SwissSign, но Швейцария уже давно прибрана к ногтю. Вставить ник Quote
Sergey Gilfanov Posted December 22, 2016 Posted December 22, 2016 Достаточно одного указа президента США и синхронного решения Совета Европы. И твоей компании отзовут сертификат, и ни один нормальный CA тебе новый сертификат не сделает. Осталось понять, зачем это делать через CA. Так же просто домен отзывается, нет? Поэтому с точки зрения этой угрозы(высокие инстанции США и Европы на тебя обиделись, что само по себе постараться надо) ничего не изменилось. Вставить ник Quote
stas_k Posted December 22, 2016 Posted December 22, 2016 Это уже совсем сложный случай. Надавить надо не только на одного CA, чтобы он сертификат отозвал, но на всех остальных? ну, вообще то CA выдавая сертификат на фирму, проверяют корректность документов, делая запрос в ЕГРЮЛ (или аналог оного). по этому сроки выдачи - 30 дней, пока бумажное письмо туда-сюда... добавят проверку по стоплисту, и всё. Или имеется в виду угроза 'не вздумайте делать ему сертификат, а то в блек-лист браузера вас внесем?'. Последний - скорее благо. Мешает какому попало CA по запросу кого не надо выписать сертификат на google.com и держит цены за 2048 байт на уровне. Осталось понять, зачем это делать через CA. потому, что могут и так и эдак. Вставить ник Quote
st_re Posted December 22, 2016 Posted December 22, 2016 Срок выдачи чего 30 дней, пардон ? Даже если не брать в расчет letsencrypt, который подписывает сертификаты направло и налево оптом и в розницу за 10 сек с проверками, (и если вы не запрашиваете крутейший AV самой выскокой степени который с зелененькими буквами и прочими пиписькомерками), то за неделю был выписан самый долговыписываемый на моей памяти сертификат, и тот из за неверно изначально написанных данных. зы, кажется 2048 это минимум нынче ? Вставить ник Quote
stas_k Posted December 22, 2016 Posted December 22, 2016 Срок выдачи чего 30 дней, пардон ? взрослый настоящий SSL сертификат на организацию делается ДО 30 дней. как я помню, там даже не сказано "сделаем" а "рассмотрим возможность выдачи в течении до". ты заказываешь, платишь бабло, а они могут еще и не дать и бабло не вернуть. о чем тебе любезно сообщают, в агрименте по ссылке под звездочкой. то, что они делают проверку быстрее суть есть чудо великое и божья благодать означает что они теперь проверку делают, в основном, в онлайне, а не бумажной почтой. сидит в рф их юридический посредник\представитель маленький ИЧП и проксирует их запросы к ЕГРЮЛ, есть ли такое юрлицо, совпадает ли устав, учредитель. Вставить ник Quote
Ivan_83 Posted December 22, 2016 Posted December 22, 2016 Осталось понять, зачем это делать через CA. Так же просто домен отзывается, нет? Ну с доменами тоже есть возможности. Важно понимать что единого сильного рычага нет, но есть куча по меньше. Вот с криптой их будет на один больше. Всё бы ничего, как бы крипта была децентрализована до уровня сетей доверия, чтобы я мог сам штамповать сертификаты и их принимали все автоматом. Вставить ник Quote
st_re Posted December 22, 2016 Posted December 22, 2016 Срок выдачи чего 30 дней, пардон ? взрослый настоящий SSL сертификат на организацию делается ДО 30 дней. как я помню, там даже не сказано "сделаем" а "рассмотрим возможность выдачи в течении до". ты заказываешь, платишь бабло, а они могут еще и не дать и бабло не вернуть. о чем тебе любезно сообщают, в агрименте по ссылке под звездочкой. то, что они делают проверку быстрее суть есть чудо великое и божья благодать означает что они теперь проверку делают, в основном, в онлайне, а не бумажной почтой. сидит в рф их юридический посредник\представитель маленький ИЧП и проксирует их запросы к ЕГРЮЛ, есть ли такое юрлицо, совпадает ли устав, учредитель. Хм...Ну первый сертификат я выписывал году, примерно в 96-97.. чтото за, не помню уже, 400$/год, или даже 800$/год... Причем с отегчающими вида запрос был из RU, с контактным емейлом в RU, сертификат на компанию с совсем другим именем в зоне SE, с юр адресами там же.. Нормальный взрослый сертификат. неделя была не тогда, неделя была позже... причем в тот раз вообще вопросв небыло, какието подтверждения попросили позже, при продлении на следующие 2 года, причем отправили к какимто посредникам в SE и с оплатой в SEKах, раза в полтора дороже. Причем тогда выписывались счета и оплачивались переводом. Это потом карточки вошли в моду. Вставить ник Quote
jffulcrum Posted December 22, 2016 Posted December 22, 2016 само по себе постараться надо Да тебе и не надо стараться. Просто где-то желтоватая газетка разок написала про твою компанию в определенном контексте, или в совете директоров свадебным генералом сидит кое-кто - и все, финразведка взяла на карандаш и подверстала к следующему списку (они их по расписанию готовят - тупая палочная система в полный рост). Эвон Иллюмжинов до сих пор даже в суд подать не может на свое включение в санкции - юрконтора нужна аккредитованная, конторе надо заплатить, чтобы заплатить конторе, контора должна сначала сама согласие от того же казначейства на сделку с лицом из списка разрешение получить (правда классно задумано?) - и там прямо так торопятся с этим, так торопятся... Вставить ник Quote
ttttt Posted December 22, 2016 Posted December 22, 2016 А почему он не должен быть в списке санкций? Хочешь близко "дружить" с вражески настроенной к западу властью - знай кто твои враги. Шахматной доской прикидываться не прокатит. Вставить ник Quote
jffulcrum Posted December 22, 2016 Posted December 22, 2016 ttttt Я разве против? Я только за! Чем раньше наверху ВСЕ поймут, что это очень надолго (лет на 50), что градус противостояния будет только нарастать, что всех внесут, все отнимут, что войн скоро придется вести не две, а двадцать две, причем по всему глобусу, наконец, что капитуляция ТАМ не принимается, нету варианта сдаться, вот от слова совсем, пробовали уже - тем больше у них будет мотивация вкладываться в свою, а не в чужую экономику, строить свою науку, свою армию, свой спорт и т.п. Вставить ник Quote
Sergey Gilfanov Posted December 23, 2016 Posted December 23, 2016 как бы крипта была децентрализована до уровня сетей доверия, чтобы я мог сам штамповать сертификаты и их принимали все автоматом. Вообще говоря, никто не мешает. Делай личный CA, подписывай им такие же CA знакомых и наоборот. Потом ставьте эти корневые сертификаты в систему. А 'принимали все автоматом' - это больно большая и неправильная хочушка. Это означает, что подменные сертификаты для MitM тоже автоматом приниматься будут. Вставить ник Quote
vodz Posted December 23, 2016 Posted December 23, 2016 Вот пришёл на работу. В холе у нас организован "кабинет" для бюджетных юрлиц для подачи документов на получение квалифицированных сертификатов для госуслуг. Бесплатно, за 5 минут если документы все в порядке. В холе творится натуральная больница - толпа народа, с детьми, криками "вас тут не стояло". Самое смешное, что попадаются клиенты, которые даже не в курсе, что мы то выдаём бесплатно и получают сертифкаты в комерческих конторах, за деньги и с ожиданием. Вставить ник Quote
Ivan_83 Posted December 23, 2016 Posted December 23, 2016 Вообще говоря, никто не мешает. Делай личный CA, подписывай им такие же CA знакомых и наоборот. Потом ставьте эти корневые сертификаты в систему. А 'принимали все автоматом' - это больно большая и неправильная хочушка. Это означает, что подменные сертификаты для MitM тоже автоматом приниматься будут. Есть третий участник в виде центров выдающих сертификаты, которым типа доверяют и есть сети доверия. В нормальных сетях доверия митм просто так не организуешь, но там в целом и с распространением доверия сложнее. Личные СА не подходят для общения с незнакомыми, ибо к ним нет доверия и нет культуры использования. Более того это ломает систему ещё больше, ибо нужно ставить сертификат такого СА, и такой СА сможет выпускать любые сертификаты и это будет не очень то заметно. Вставить ник Quote
Sergey Gilfanov Posted December 23, 2016 Posted December 23, 2016 В холе у нас организован "кабинет" для бюджетных юрлиц для подачи документов на получение квалифицированных сертификатов для госуслуг. Бесплатно, Насколько квалифицированных? Полностью квалифицированный - он не только для госуслуг подходит. Но и какой-нибудь договор им подписать можно. И, кстати, я бы такой побоялся иметь за пределами USB токена. Вставить ник Quote
vodz Posted December 23, 2016 Posted December 23, 2016 Насколько квалифицированных? Полностью квалифицированный - он не только для госуслуг подходит. Полностью. Мы как бы самый-самый первый корневой. Но и какой-нибудь договор им подписать можно. И, кстати, я бы такой побоялся иметь за пределами USB токена. Это ваши проблемы на чём будет у вас работать криптопровайдер и софт. Нам нужен только файл запроса на сертификат. Вставить ник Quote
Sergey Gilfanov Posted December 23, 2016 Posted December 23, 2016 Это ваши проблемы на чём будет у вас работать криптопровайдер и софт. Нам нужен только файл запроса на сертификат. А что происходит с клиентами, которые не понимают, как это работает и говорят "чего я должен сгенирировать? Может, вы мне в паспорт посмотрите и выдадите то, чем я пользоваться буду"? Вставить ник Quote
vodz Posted December 23, 2016 Posted December 23, 2016 Это ваши проблемы на чём будет у вас работать криптопровайдер и софт. Нам нужен только файл запроса на сертификат. А что происходит с клиентами, которые не понимают, как это работает и говорят "чего я должен сгенирировать? Может, вы мне в паспорт посмотрите и выдадите то, чем я пользоваться буду"? Им под роспись генерят закрытый ключ на их носителе из списка, висящего на стенде: дискета, флешка, рутокен. Вставить ник Quote
Sergey Gilfanov Posted December 23, 2016 Posted December 23, 2016 Им под роспись генерят закрытый ключ на их носителе из списка, висящего на стенде: дискета, флешка.. Во-то. Я как раз про это. Что нехорошо как-то. Пароль на контейнер ключа на обычной клавиатуре обычного компьютера и под присмотром камер набирается? Или я не в курсе, и там специальная защищенная и опломбированная железка с датчиками вскрытия используется? Которая гарантирует, что у AC копии ключа не осталось. Вставить ник Quote
jffulcrum Posted December 23, 2016 Posted December 23, 2016 Ivan_83 Думаю, неявно подразумевалось подкрепить доверие блокчейном. Тогда для MitM атакующему надо будет уже конкретно потратиться. Вставить ник Quote
karpa13a Posted December 23, 2016 Posted December 23, 2016 Sergey Gilfanov пароль для токена 123456 из документации одного из клиент-банков. Вставить ник Quote
jffulcrum Posted December 23, 2016 Posted December 23, 2016 karpa13a Если берешь сертификат вместе с токенов в УЦ, там всегда пин типа 0000, и красная бумажка, что после первого подключения зайди в утилиту и смени пины. Вставить ник Quote
Sergey Gilfanov Posted December 23, 2016 Posted December 23, 2016 Если берешь сертификат вместе с токенов в УЦ, там всегда пин типа 0000, и красная бумажка, что после первого подключения зайди в утилиту и смени пины. Угроза тут состоит в том, что в УЦ твой ключ убежит. То, что ты потом пароль на контейнер сменишь - ничем не поможет. Если контейнер - физический токен, то, конечно, сильно легче. Но все равно есть вопрос "а не подписали чего нибудь не того этим токеном в промежуток между генерацией и выдачей токена тебе на руки". Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.