С нашим каналом своим экспертным комментарием поделился Николай Лобанов, автор канала "На стадии обсуждения". Николай также направлял свои предложения к проекту приказа Минцифры о требованиях к сертификатам безопасности.
Минцифры обработало мои предложения к проекту приказа о требованиях к сертификатам безопасности НУЦ. Кроме типового "Документ приведен в соответствие с требованиями законодательства РФ", в ответе нашлось одно место по существу, про журналы прозрачности:
Гост сертификаты выпускаются через воздушный зазор. У подсистемы ГОСТ нету доступа к публичным логам.
Что в проекте. DV и OV сертификаты на RSA должны содержать три SCT-метки, то есть пресертификат учитывается в CT-логе до выдачи (п. 117 и 169 приложения 1, дополнение 1.3.6.1.4.1.11129.2.4.2). В профилях DV и OV на ГОСТ такого требования нет.
Зачем это владельцу домена. По CT-логу он видит сертификат, выпущенный на его домен без его ведома (RFC 6962, раздел 1). Если ГОСТ сертификаты НУЦ в логи не попадают, такой сертификат он не увидит.
Почему зазор не довод. Встроить SCT-метку он действительно мешает: для этого пресертификат должен уйти в лог и вернуться с меткой до выдачи. Но учесть сертификат в логе можно и после выдачи, подать его туда может кто угодно (раздел 3.1 того же RFC). Выданный сертификат всё равно выходит из закрытого контура к владельцу. Тем же путём он может уйти и в лог.
Какой лог его примет, отдельный вопрос: лог проверяет подпись цепочки и принимает только цепочки до корней из своего опубликованного списка (там же). Поэтому я предлагал, чтобы журнал вёл сам НУЦ или определённый им российский оператор, а сведения о журналах были записаны в порядке выдачи сертификатов.
Ответ на это: "Предложения указанные в приложении будут учитываться при развитии". Статус: Частично учтено.
Тема воздушного зазора актуальна не только в деятельности НУЦ, но и для АУЦ.
Аккредитованный УЦ должен включить в Регламент перечень аппаратных средств, которые запрещается подключать к сетям общего пользования.
- из презентации PKI-Форума 2017.
Воздушный зазор между центром регистрации и центром сертификации, на флешке в одну сторону передаются файлы запросов на сертификаты, а в другую файлы сертификатов и CRL (однонаправленный шлюз не предлагать). Если бы это нашло применение на практике, то удалось бы АУЦ выйти на текущий уровень автоматизации выдачи сертификатов - около 70 тыс. в сутки?
✍️Минцифры обработаны поступившие предложения на проект приказа о требованиях к сертификатам безопасности.
На все 9 предложений от нашего канала получен типовой комментарий разработчика - Частично учтено: Документ приведен в соответствие с требованиями законодательства РФ. Предложения будут рассматриваться при развитии.
🔐Cloudflare создаёт удостоверяющий центр для всего Интернета
О намерении стать удостоверяющим центром и начать выдачу TLS-сертификатов рассказал вице-президент по управлению продуктами Стив Голдсмит в статье "Building a certificate authority for the whole Internet". До настоящего времени Cloudflare один из крупнейших пользователей сертификатов безопасности.
Компанией поданы заявки на включение в корневые программы Chrome, Apple, Microsoft и Mozilla, на участие в программе Chrome для постквантовых сертификатов.
Что мне показалось интересным - покупка корневого сертификата у GlobalSign, для того чтобы сразу охватить максимум устройств, включая старые. Можете представить, чтобы в нашем PKI кто-то купил "чужой" центр сертификации и начал на нём выдавать сертификаты?
Cloudflare не покупает компанию GlobalSign целиком, а заключает соглашение на покупку корневого сертификата у GlobalSign. Для чего? Чтобы сразу начать выдачу сертификатов с использованием корня, который уже доверенный на большинстве устройств, браузеров и ОС. Судя по названной дате - 2012 год, это корневой GlobalSign Root R5, действующий до 2038 года, но для новых сертификатов он перестанет приниматься браузерами раньше - 15 апреля 2029 года из-за политики Chrome и Mozilla не доверяют корням старше 15 лет. При этом выдача сертификатов на нем возможна только до 15 марта 2028 года.
В статье говорится, что сейчас большую часть зашифрованных соединений обслуживает по сути один бесплатный оператор, всем известный Let's Encrypt (около 10 млн. сертификатов в день, более 500 млн. сайтов), что создаёт системный риск если у него начнутся проблемы, альтернативы нет. Поэтому Cloudflare хочет стать резервным и независимым источником сертификатов безопасности.
Что ещё интересного:
🔹 Выдача сертификатов будет только в автоматизированном режиме через ACME, это упрощает переход кто использует другой бесплатный УЦ, он сводится к смене одного URL
🔹 Автоматизация продления станет обязательным условием для получения сертификата (поддержка ARI, RFC 9773)
🔹 Публичный дашборд состояния выдачи, воспроизводимые сборки, хранение ключей в HSM
🔹 Первые сертификаты Меркла (MTC) - в I квартале 2027 года (эксперименты с Google по постквантовой криптографии уже идут).
Cloudflare сначала обкатает новую инфраструктуру на себе, а только потом представит клиентам.
В настоящее время Cloudflare входит в состав CA/Browser Forum, но пока не в статусе УЦ, а в статусе заинтересованной стороны.
✍️Об ЭП и УЦ
✍️ЕАЭС продолжает работу по взаимному признанию электронной подписи
Информацию сообщил член Коллегии ЕЭК Максим Ермолович:
Если раньше принимали документы в бумажном виде наряду с электронными, то теперь переходят только на электронный формат. И критически важно, пока идет этот переходный период, создать систему взаимного признания электронной цифровой подписи, чем и занимается Евразийская экономическая комиссия. Перед нами стоит задача обеспечить взаимное признание ЭЦП всеми пятью странами. Из-за технических сложностей это оказалось достаточно проблематичным
Пилотный проект решено реализовать между Беларусью и Россией и завершить до конца года. План мероприятий был утвержден в марте 2025 года, основные комментарии по его реализации были от белорусской стороны.
Продолжение рубрики "Переписка с Минцифры"
И снова нет ответа на вопрос:
Головной УЦ не имеет права выдавать НЕквалифицированные сертификаты, но практика иная. Для TLS-сертификатов есть НУЦ, даже ГОСТовый, даже с 1024-битными открытыми ключами. Но откуда про это может знать Департамент кибербезопасности Минцифры?
7. Нарушение аккредитованным удостоверяющим центром требований к содержанию квалифицированного сертификата - влечет наложение административного штрафа на юридических лиц в размере от пятидесяти тысяч до ста пятидесяти тысяч рублейСтатья 13.33 КоАП
✍️Об ЭП и УЦ