Проверка подлинности подписи отозванными ключами
(0 чел.) 
  • Страница:
  • 1

ТЕМА: Проверка подлинности подписи отозванными ключами

Проверка подлинности подписи отозванными ключами 2 года, 11 мес. назад #2495

  • Dauren
  • Новый участник
  • Постов: 13
  • Репутация: 1
Добрый день!
У меня следующий вопрос:
Если я проверяю подлинность подписи и оказывается, что сертификат, которым подписывали документ был отозван через 2 дня после подписания документа, надо ли считать такую подпись невалидной?
Если ЭЦП был скомпроментирован, то я ведь не могу доверять подписи. Т.е. все подписанные этим сертификатом подписи должны считаться недействительными?
Заранее благодарю!

Re: Проверка подлинности подписи отозванными ключами 2 года, 11 мес. назад #2503

  • ugotbug
  • Завсегдатай
  • Постов: 225
  • Репутация: 14
Добрый день.

Вообще, было бы правильнее проверять статус сертификата сразу и принимать соответствующее решение о принятии или непринятии подписи. Если же вы храните подпись некоторое время (или к вам приходит такая подпись) и пытаетесь затем ее валидировать, то тут стоит обратить внимание на стандарты улучшенной цифровой подписи (CAdES, XAdES, PAdES). Эти стандарты были придуманы, чтобы исправить такие недостатки электронных подписей, как отсутствие штампа времени создания подписи (и, как следствие, отсутствие доказательства существования подписи на некоторый момент времени и доказательства подлинности сертификатов на момент генерации подписи), отсутствие типа содержимого подписи и отсутствие возможности долгосрочного сохранения подлинности подписи.
К сожалению, мы не предоставляем готового API для реализации таких подписей, поскольку в основном наши сертификаты используются в коротких транзакциях, где проверка происходит практически сразу.

А вообще, раз сертификат был действителен (вы проверили сразу) на момент подписания, то ее следует считать действительной. Тем не менее это просто мое личное мнение, а так, владелец информационной системы должен сам определить для себя, доверяет ли он такой подписи или нет. Тут я бы рекомендовал вам контролировать время подписания и последующей проверки. Опять таки, все эти проблемы решают стандарты улучшенной подписи.
Могущественный обладатель кольца Знаний
Спасибо сказали: Dauren

Re: Проверка подлинности подписи отозванными ключами 2 года, 11 мес. назад #2504

  • Dauren
  • Новый участник
  • Постов: 13
  • Репутация: 1
Благодарю за развернутый ответ!
Ещё один вопрос:
где я могу посмотреть примеры использования метки времени с библиотекой НУЦ РК?

Re: Проверка подлинности подписи отозванными ключами 2 года, 11 мес. назад #2505

  • ugotbug
  • Завсегдатай
  • Постов: 225
  • Репутация: 14
Добрый день.
Пример работы с сервисом метки времени есть в SDK, в директории "Java(Kalkan)/examples"
Могущественный обладатель кольца Знаний
  • Страница:
  • 1
FaLang translation system by Faboba