Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Java [игнор отключен] [закрыт для гостей] / Поделитесь опытом по работе со списками отзыва сертификатов. / 7 сообщений из 7, страница 1 из 1
05.03.2015, 14:28
    #38896025
sergnn
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Поделитесь опытом по работе со списками отзыва сертификатов.
В смысле надо проверять сертификат по списку отзыва на компе не имеющем выхода в инет.
То есть надо как то получить список от удостоверяющего центра, в каком-то виде хранить его на локальном компе,
как то обновлять его и как то по нему проверять конечные сертификаты.

Но как?
...
Рейтинг: 0 / 0
05.03.2015, 15:35
    #38896170
Leonid Kudryavtsev
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Поделитесь опытом по работе со списками отзыва сертификатов.
Я бы для начала посмотрел:
1) нельзя ли на данную машину (или в локальную сеть) просто поставить свой, локальный "удостоверяющий центр"
2) может ли "удостоверяющий центр" работать "на компе не имеющем выхода в инет"
3) что требуется заказчиком/законом
Понятно, что по деньгам получается не сильно дешево ( https://www.cryptopro.ru/products/ca), возможно "выход в инет" получится дешевле )))

IMHO
...
Рейтинг: 0 / 0
05.03.2015, 16:02
    #38896225
sergnn
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Поделитесь опытом по работе со списками отзыва сертификатов.
Leonid Kudryavtsev,

То есть практики проверки списков отзыва без доступа в инет и без развёртывания своего удостоверяющего центра в природе не существует????
...
Рейтинг: 0 / 0
05.03.2015, 16:03
    #38896230
sergnn
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Поделитесь опытом по работе со списками отзыва сертификатов.
Leonid Kudryavtsev возможно "выход в инет" получится дешевле )))

IMHO

Тут дело не в "дешевле", дело в политике безопасности..........
...
Рейтинг: 0 / 0
05.03.2015, 16:16
    #38896255
Basil A. Sidorov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Поделитесь опытом по работе со списками отзыва сертификатов.
sergnnнадо проверять сертификат по списку отзыва на компе не имеющем выхода в инетНа компе, имеющем выход в тыртырнет, скачиваете список отзыва (CRL aka СОС), любым допустимым способом передаёте на компьютер, не имеющий выхода в тыртырнет и устанавливаете его там. На винде списки отзыва устанавливаются в "Промежуточные центры сертификации".
...
Рейтинг: 0 / 0
05.03.2015, 16:31
    #38896282
Leonid Kudryavtsev
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Поделитесь опытом по работе со списками отзыва сертификатов.
Тут дело не в "дешевле", дело в политике безопасности..........
Если деньги есть, IMHO логично развернуть локальный ЦС и не парится.
Если, конечно, он может нормально без связи с вышестоящим центром работать.

Я не сталкивался:
1. Насколько я вижу, подход к эл.подписям обычно на "отъеб....". Что требуют, то и сделаем по минимому (что и правильно, см. п.4)
2. Делал для СМЭВ. Но там, вроде, subj обеспечивать должен шлюз. Т.ч. не парились.
3. Вопрос, что требуется по документам/закону. Не юрист. Т.ч. нужно понимать впишется ли задержка "на обновление списка" в требования нормативных документов.
4. Ну и не забываем, что куда ни чхни, всюду требуются сертификаты. Ваше решение "по работе со списками отзыва сертификатов" будет "специализированным программно-аппаратным комплексом, успешно прошедшим сертификационные испытания и получившим сертификат соответствия ФСБ России" ))))

Basil A. SidorovНа винде....
Тут весь вопрос, чем подписывают и чем проверяют. AFAIK CryptoPro или Java до виндовых списков будет до лампочки
...
Рейтинг: 0 / 0
05.03.2015, 19:20
    #38896507
Basil A. Sidorov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Поделитесь опытом по работе со списками отзыва сертификатов.
Leonid KudryavtsevAFAIK CryptoPro или Java до виндовых списков будет до лампочкиКрипто Про CSP не будет до лампочки.
На прошлой работе локальные списки отзыва использовались из-за сертификатов с кривыми точками распространения. Работало.
Чтобы у остальных вариантов не было возможности взять CRL из (какого-то) локального хранилища ... Малореально.
...
Рейтинг: 0 / 0
Форумы / Java [игнор отключен] [закрыт для гостей] / Поделитесь опытом по работе со списками отзыва сертификатов. / 7 сообщений из 7, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]