|
|
|
java, etoken, эцп
|
|||
|---|---|---|---|
|
#18+
добрый день, не знаю как правильней подойти к такой задачке. есть веб сервис к которому могут обращаться доверенные продавцы и доверенные сторонние серваки. чтобы показать эту доверенность, заказчик хочет использовать etoken(rutoken, что лучше ?), схема работы видится такая; флешка втыкается в машину продавца,он заходит через веб в админку и совершает в ней какие то действия, например заказ товара. при удачном заказе товара, документ оплаты на сервере подписывается эцп. технически это сделать как вариант java апплетом, при нажатии на заказать, js делает запрос к апплету, он забирает эцп с флешки и отдает в ответе, далее js отправляет его вместе с данными текущего заказа на сервак через ssl. апплет загружать видимо через вебстарт. (jvm может работать с этими токенами как понимаю, через jni, есть даже sdk от alladina) в случае со сторонним сервером, покупатели заходят на сайт партнеров, который показывает товар с нашего сервака, и при заказе с их сайта, их сервер должен как то автоматом подписать что это он забрал товар. тут не понятно куда флешку девать, не каждый захочет втыкать в свой сервак + ставить на него java если нет и еще какой то софт для работы с токеном. спасибо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.07.2012, 19:20:07 |
|
||
|
java, etoken, эцп
|
|||
|---|---|---|---|
|
#18+
breathв случае со сторонним сервером, покупатели заходят на сайт партнеров, который показывает товар с нашего сервака, и при заказе с их сайта, их сервер должен как то автоматом подписать что это он забрал товар. тут не понятно куда флешку девать, не каждый захочет втыкать в свой сервак + ставить на него java если нет и еще какой то софт для работы с токеном.Вникуда. ЭЦП, грубо говоря, аналог собственноручной подписи. Поэтому или клиент подписывает свой заказ или вы не смешиваете авторизацию и ЭЦП. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.07.2012, 18:25:57 |
|
||
|
java, etoken, эцп
|
|||
|---|---|---|---|
|
#18+
продолжение, на клиентах будет использоваться рутокенЭЦП, на серваке просто файл(например созданная пара ключей и сгенеренный самоподписанный сертификат и помещенный в keystore). цель, подписание документов между клиентами и сервисом. правильно ли понимаю общую схему ? сам документ для подписания будет какой то xml, точнее его хеш. на машине клиента флешка рутокенЭЦП, юзеру сначала нужно сгенерить свою пару ключей, сертификат (софтом рутокена или будет java applet), далее ему нужно как то импортировать этот сертификат с открытым ключем на сервак в keystore, или можно просто в базу сохранить полем String открытый ключ юзера ? чтобы сервер имел доступ к PublicKey и мог проверять валидность подписи на документах этого юзера. сервер будет ставить свою подпись после того, как проверит на документе подпись юзера, ну и сам документ(хеш от xml пришедший от юзера и тот который лежит в базе, для проверки что подписывается именно этот документ) спасибо ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.10.2012, 18:27:50 |
|
||
|
java, etoken, эцп
|
|||
|---|---|---|---|
|
#18+
если хранить базе как blob сериализованный publicKey юзера, для проверки подписи юзера, byte[] обратно в объект и делаем проверку pubKey = deser byte[]..; Signature signature = Signature.getInstance("SHA1withRSA"); signature.initVerify(pubKey); signature.update(message); boolean ok = signature.verify(signatureValue); это нормальное решение ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.10.2012, 18:13:50 |
|
||
|
|

start [/forum/topic.php?fid=59&msg=37887537&tid=2130716]: |
0ms |
get settings: |
15ms |
get forum list: |
21ms |
check forum access: |
6ms |
check topic access: |
6ms |
track hit: |
42ms |
get topic data: |
16ms |
get forum data: |
4ms |
get page messages: |
67ms |
get tp. blocked users: |
2ms |
| others: | 279ms |
| total: | 458ms |

| 0 / 0 |
