Kvalificerad elektronisk signatur på en mobil enhet. "mobil" elektronisk signatur Elektronisk signatur på telefonen

Sedan 2010-11 har många företag försökt närma sig lösningen av problemet med att implementera en elektronisk signatur på en smartphone och i "molnet". Vid den tiden utvecklades projektet "elektronisk regering" aktivt. Specialister och användare av tjänster, inte utan anledning, förväntade sig att de flesta av tjänsterna i detta projekt skulle kunna implementeras i "molnet", vilket kommer att öppna upp möjligheten att tillhandahålla enkla och bekväma tjänster baserade bland annat på "molnet" " elektronisk signatur, och för andra projekt och områden. livet i det ryska samhället. Emellertid av olika anledningar, e-förvaltning implementerades utan en elektronisk signatur i "molnet", och Rostelecom erbjuder fortfarande de vanliga tokens till företag och privata användare av offentliga tjänster. Samtidigt finns tekniker som fortfarande kan säkerställa "starten" av idén om en elektronisk signatur i "molnet" och implementeras framgångsrikt.

Vad har hänt elektronisk signatur Och varför behöver hon gå till "molnet"?

Elektronisk signatur blir alltmer vardagsliv medborgare och juridiska personer. Enligt Ryska federationens lagstiftning (federal lag av den 6 april 2011 nr 63-FZ “Om elektronisk signatur”) är en elektronisk signatur en fullständig ersättning för en handskriven signatur och har full juridisk kraft. För vanliga medborgare ger en elektronisk signatur fjärrinteraktion via Internet med statliga myndigheter, utbildnings- och medicinska institutioner. Det tillåter företag och organisationer att delta i elektronisk handel, organisera juridiskt betydande elektronisk dokumenthantering, lämna in i elektroniskt format rapportering till tillsynsmyndigheter.

Efter information

I den mest allmänna meningen är en elektronisk signatur resultatet av en kryptografisk transformation av ett elektroniskt dokument med hjälp av den så kallade "elektroniska signaturnyckeln". Det låter dig otvetydigt identifiera personen som undertecknade det elektroniska dokumentet, samt att upptäcka faktumet att göra ändringar i det efter undertecknandet. En elektronisk signatur skapas med hjälp av de så kallade "elektroniska signaturverktygen", som kan certifieras (detta är en förutsättning för bildandet av en kvalificerad elektronisk signatur) eller ocertifierad (används för en okvalificerad elektronisk signatur).

Med en viss förenkling kan vi säga att säkerheten för den elektroniska signaturen och tjänster som tillhandahålls på grundval av den bygger på att nycklarna till den elektroniska signaturen hålls hemliga, i skyddad form, och att varje användare ansvarsfullt förvarar nyckeln till hans signatur och tillåter inte incidenter. Och därför använder kryptografiska algoritmer och protokoll, såväl som mjukvara och hårdvara-mjukvarulösningar baserade på dem för att generera en elektronisk signatur, dessa nycklar för att tillhandahålla de nödvändiga egenskaperna för information: integritet, tillförlitlighet, äkthet (äkthet, icke-avvisande).

"Traditionella" och pålitliga bärare av elektroniska signaturnycklar är elektroniska nycklar - en token eller ett smartkort - som, eftersom de är certifierade kryptografiska medel, måste vara föremål för strikt redovisning och utfärdas i strikt överensstämmelse med regler och krav från branschtillsynsmyndigheter. Samtidigt uttrycktes ett djärvt antagande upprepade gånger bland intresserade specialister att om det var möjligt att hitta en annan lösning och helt bli av med tokens, byta till någon "enklare för användaren" -teknik för att lagra signaturnycklar, då antalet lagliga enheter och medborgare som använder elektronisk signatur skulle ha ökat avsevärt. I detta avseende har övergången till "moln"-lagring av signaturnycklar länge setts av experter som en lovande lösning. Denna idé blev gradvis ännu mer relevant eftersom den blev mer och mer utbredd bland privata och företagsanvändare av smartphones och surfplattor, eftersom att ansluta en token eller ett smartkort till dem är långt ifrån en trivial uppgift. "Cloud"-lagring av signaturnycklar verkade vara en mycket bekväm lösning för fans av arbete och ta emot informationstjänster direkt på mobila enheter utan ytterligare läsare - tokens och smarta kort.

Faktum är att själva idén med att lagra användarens elektroniska signaturnyckel i "molnet", på någon "super säker" plats, till exempel i HSM (Hardware Security Module eller som det också kallas i "hårdvarusäkerheten) modulen") eller någonstans Ändå är den här idén långt ifrån ny. Dessutom, i en företagsmiljö är detta en ganska vanlig praxis, eftersom erfarenheten av att använda HSM för att lagra användarnas privata nycklar i företagets infrastruktur har pågått i nästan ett decennium. Därför har övergången till denna teknik med nyckellagring i skala av offentliga tjänster länge ansetts vara en av de svåraste, men ändå potentiellt alternativ. Och i detta avseende återstod bara en hörnstenssäkerhetsfråga: "hur kommer en specifik användare-ägare av en elektronisk signaturnyckel lagrad i molnet att få tillgång till denna nyckel"?

Tillgång till "molnet" - vilket alternativ att välja?

En av de första, redan 2011-2012, erbjöd CryptoPro sina "moln" elektroniska signaturteknologier. Det var en CryptoPro DSS-tjänst (Digital Signature Server) baserad på användningen av CryptoPro HSM-lösningen för lagring av elektroniska signaturnycklar. Som ett sätt att komma åt användarnycklar erbjöds flera alternativ samtidigt: ett återanvändbart lösenord, ett engångslösenord, autentisering med en token ansluten till en dator.

Det första alternativet - ett återanvändbart lösenord - innebär att för att signera något i "molnet" av CryptoPro DSS måste användaren först autentisera sig i detta "moln" med ett lösenord. Och i detta avseende får användaren alla "tjusningar" förknippade med att använda ett återanvändbart lösenord: alla säkerhetsexperter har talat om otillräckligheten i säkerhetsnivån för återanvändbara lösenord i mer än ett dussin år, vilket bevisas av många incidenter med stulna lösenordsdatabaser och ofta mycket enkla sätt dessa lösenord är gissade eller stulna.

Det andra alternativet - ett engångslösenord - möjliggör överföring av en engångssekvens av tecken för användarautentisering i "molnet" via SMS eller dess generering av en OTP-token (One Time Password). Den största nackdelen med engångslösenord är att de inte är bundna till operationen som bekräftas med deras hjälp. Det vill säga, ett engångslösenord kan bekräfta vilken operation som helst, även skapad av en angripare. Detta faktum har gett upphov till ett stort antal bedrägliga system för att "utpressa" dessa lösenord från användare - från falska sajter och applikationer (nätfiske) till social ingenjörskonst (utpressning av koder personligen). Länka till detaljer är möjligt när du skickar en kod via SMS, men den här kanalen har länge visat att den inte kan överföra bekräftelsekoder (det vill säga engångslösenord), eftersom ett SMS kan "avlyssnas" av ett dussin olika sätt, den enklaste av dem är en trojansk app för smartphones.

Det tredje alternativet är autentisering i CryptoPro DSS med hjälp av en elektronisk nyckel (token eller smartkort) som är ansluten till användarens dator. Naturligtvis är detta den säkraste och mest välbekanta varianten av tvåfaktorsautentisering och tillgång till informationsresurser och tjänster. Men å andra sidan, om användaren har en token, varför behöver han då ett CryptoPro DSS "moln" med elektroniska signaturnycklar? Vi installerar en kryptografisk leverantör på datorn och användaren får möjlighet att arbeta lugnt! I vissa fall är det dessutom möjligt att underteckna dokument med en elektronisk signatur i själva token, som är en av " bästa praxis» inom säkerhetsbranschen. De där. Hela idén om enkelhet och tillgänglighet för en elektronisk signatur i "molnet" dödas av detta alternativ i sin linda.

När man analyserar detaljerna i att använda en eller annan metod för att få tillgång till elektroniska signaturnycklar "i molnet", bör man ta hänsyn till att en elektronisk signatur, som regel, accepteras av någon juridiskt viktig åtgärd (tjänst eller tjänst) . Och dess efterfrågan beror på den höga säkerhetsnivån, som säkerställs genom att hålla signaturnyckeln hemlig och starka kryptografiska algoritmer. Och om en av autentiseringsmetoderna används för att komma åt nyckeln (återanvändbart lösenord, engångslösenord, SMS, etc.), så visar det sig att säkerhetsegenskaperna för den elektroniska signaturen i sig ersätts av säkerhetsegenskaperna för autentiseringen mekanism som används. Eftersom säkerheten för hela systemet bestäms av säkerheten för dess svagaste länk, kan det elektroniska signatursystemet som helhet inte vara säkrare än till exempel ett lösenord för åtkomst av signaturnycklar. I praktiken kan detta innebära att en angripare skaffar ett lösenord kommer att tillåta honom att signera alla dokument på uppdrag av en laglig användare, vilket är helt oacceptabelt för implementering av "molnsignatur"-tjänster med juridiskt betydande konsekvenser.

Elektronisk signatur för mobilenhet. Problem och positiv erfarenhet.

I framtiden gjordes många fler seriösa och ganska framgångsrika försök att föreslå tekniker och genomföra storskaliga projekt med hjälp av en "moln" elektronisk signatur. Dessa var operatörerna mobil kommunikation, och stora internationella företag som till exempel Gemalto. Men en av de mest framgångsrika var erfarenheterna från det finska företaget Valimo, som tillsammans med mobiloperatören EMT (nuvarande Telia Eesti) blev en aktiv deltagare i ett framgångsrikt genomfört projekt i Estland mobil identifiering Mobilt ID. Förresten, Mobil-ID-projektet, som är ett fullfjädrat mobilt alternativ till Estlands berömda Universal Electronic Card (ID-kort), gav medborgarna möjligheter till en inte så grumlig elektronisk signatur. Lösningen gjorde det möjligt för abonnenter att skriva under med sina mobila enheter och SIM-kortets speciella funktioner elektroniska dokument och bekräfta förfrågningar om e-förvaltningstjänster. Det vill säga, ett SIM-kort har blivit ett medel för elektronisk signatur, och lösningen tillhandahåller i allmänhet signaturgenereringstjänster genom att interagera med en specifik abonnent.

Efter information

Den aktiva fasen av projektet Universal Electronic Card i Estland började 2000. I slutet av 2011 fick mer än 1,1 miljoner estniska medborgare (vid den tiden av 1,6 miljoner invånare) plastidentifikationshandlingar (ID-kort) utrustade med nästan två dussin säkerhetselement: smartkortschip, mikrotryck, hologram, etc. . En identifieringsapplikation installerades på smartkortchippet som kräver att användaren ska ange en PIN-kod vid interaktion med e-förvaltningens informationssystem via Internet, samt en elektronisk signaturapplikation med en egen separat PIN-kod. Tack vare detta har ID-kortet blivit ett fullfjädrat sätt att identifiera en person, på vilket både personuppgifterna för en medborgare i landet och den elektroniska signaturnyckeln lagras. Den enda begränsningen var behovet av att använda en persondator eller bärbar dator, samt en ID-kortläsare.

2007 lanserades Mobil-ID-projektet i Estland, initierat av mobiloperatören EMT (numera Telia Eesti). Tanken med Mobil-ID-projektet var att registrera de nämnda medborgaridentifieringsansökningarna och hans elektroniska signatur på ett SIM-kort Mobil operatör. Mobil-ID-användaren kunde således identifiera sig med hjälp av mobiltelefon och krävde inte längre en ID-kortläsare.

För närvarande är Mobil-ID en Telia Eesti-tjänst - ett fullfjädrat digitalt identitetskort i en personlig smartphone (https://www.telia.ee/era/mobiil/lisateenused/mobiil-id). Mobil-ID-certifikat utfärdas av den estniska polisen och gränsbevakningsstyrelsen, därför, på samma sätt som ett ID-kort, tillåter Mobiil-ID-tjänsten dig att utföra olika elektroniska transaktioner, ta emot e-förvaltningstjänster, sluta kontrakt, underteckna dokument med en elektronisk signatur och rösta i val. Tjänsten är tillgänglig för användare både i Estland och utomlands, och även om det inte var ett fullfjädrat "moln", förblev det tills nyligen det enda sättet att utföra elektroniska transaktioner på en smartphone eller surfplatta.

Flera välkända företag på marknaden försökte anpassa dessa tekniker för Ryssland på en gång, men Aladdin R.D.-företaget gick längst. Utvecklaren av verktyg för autentisering och generering av elektroniska signaturer har framgångsrikt gått hela vägen för att testa tekniken i MegaFon och MTS, men tyvärr lanserades projektet inte i hela landet. Vilka är, enligt vår uppfattning, skälen som inte tillät genomförandet av ett lovande projekt?

För det första var SIM-kort inte längre "vanliga SIM-kort", och på grund av komplexiteten i de uppgifter som löses och kraven på dem blev de flera gånger dyrare. Enligt vissa rapporter ökade kostnaden upp till 10 gånger, och någon var tvungen att kompensera för dessa kostnader. I jämförelse berodde den positiva erfarenheten av Estland till stor del på att drivkraften bakom Mobil-ID-projektet var Mobil operatör med statligt deltagande, som hade råd att dra på sig merkostnader och samordna sin verksamhet med andra operatörer. Och i Ryssland, för att genomföra ett liknande projekt, var det nödvändigt att samordna ansträngningarna och dela kostnaderna för de fyra största mobiloperatörerna. Samtidigt måste själva lösningarna - applikationer för användaridentifiering och bildandet av dess elektroniska signatur - installeras på SIM-korten för abonnenter hos alla operatörer i hela landet, vilket avsevärt komplicerade produktionen av SIM-kort och frågorna om deras logistik i hela Ryssland, som har två storleksordningar större befolkning än Estland.

För det andra uppstod en mycket komplex organisatorisk fråga för den primära identifieringen av medborgare som får SIM-kort med elektronisk signatur. För närvarande, med vissa reservationer, kan vem som helst av oss köpa ett SIM-kort till oss själva, för våra familjemedlemmar, vänner, men om detta projekt skulle starta skulle operatörerna vara strikt skyldiga att utföra primär identifiering (till exempel som banker gör nu för federal lag av den 7 augusti 2001 nr 115-FZ "Om att motverka legalisering (tvätt) av intäkter från brott och finansiering av terrorism"). Följaktligen skulle kostnaderna och komplexiteten för operatörernas affärsprocesser omedelbart öka avsevärt.

Och för det tredje, den urgamla frågan "Varför?" Vilken typ av offentliga tjänster och tjänster från kommersiella företag, tillhandahållna uteslutande på basis av en elektronisk signatur, var redo att erbjudas till privatpersoner och juridiska personer i Ryssland? Då hade tyvärr sådana tjänster ännu inte tillhandahållits, så det fanns inget kritiskt behov av att starta projektet ännu.

För närvarande görs ett försök att implementera en "moln"-signatur med SIM-kort, meddelat av 1C. Teknikerna som ligger till grund för detta projekt presenterades kortfattat främst för ryska finansinstitutioner (som en del av Ural Forum " Informationssäkerhet finanssektorn" 2017). Nu finns det väldigt lite information om projektets framsteg, och bara tiden kommer att utvisa om användarnas förväntningar på att få en "moln"-signatur med SIM-kort från 1C kommer att vara berättigade.

Ett annat anmärkningsvärt lovande försök att implementera en "moln"-signatur för åtkomst från mobila enheter var MegaFons eget projekt. I det här projektet föreslog operatören en kompromisslösning: att använda HSM för att lagra elektroniska signaturnycklar och för att ge användare tillgång till sina signaturnycklar, använda en klientdel baserad på en specialiserad applet på ett SIM-kort som genererade enkel engångs lösenord.

Å ena sidan var fördelarna med den föreslagna lösningen uppenbara: det fanns inget behov av att utföra komplexa kryptografiska operationer på SIM-kortet, och följaktligen krävdes inte mer komplexa och dyra SIM-kort med integrerade kryptografiska samprocessorer. Budgeten för ett sådant projekt skulle vara mer realistisk. Men å andra sidan erbjöds återigen engångslösenord för åtkomst till signaturnycklar, som tidigare genererades på OTP-tokens. Dessa engångslösenord "överfördes" helt enkelt till SIM-kortet, med alla dess brister och begränsningar. Återigen skulle således säkerheten för hela det elektroniska signatursystemet ersättas av säkerheten för signaturnyckelns åtkomstlösenord, och det skulle inte vara säkrare eller bekvämare att använda ett enkelt engångslösenord.

Vad förväntar sig marknaden av den elektroniska signaturen nu?

För närvarande upplever marknaden ytterligare ett ökat intresse för den elektroniska signaturen "molnet". Det är anmärkningsvärt att detta intresse är förutbestämt av näringslivets rent praktiska uppgifter.

En sådan uppgift är den så kallade "engångssignaturen". Inom många områden krävs nu att man ger en kvalificerad elektronisk signatur en gång, och lösningar för att generera en sådan ”engångssignatur” (utan att använda signaturnycklarna igen) är extremt efterfrågade. Uppenbarligen är de "klassiska" alternativen för att utfärda en elektronisk signatur till klienter inte helt lämpliga - tidpunkten och kostnaden för att utfärda en token eller smartkort, distribuera en kryptoleverantör på klientens dator, generera signaturnycklar, utfärda ett certifikat - allt detta är för komplicerat, dyrt och långt för en enda signatur. Under dessa omständigheter verkar det vara ett mycket lämpligt val att erbjuda en molnsignatur.

Ett bra exempel är fastighetsaffärer. I synnerhet arbetar många utvecklare och fastighetshandlare med kunder på ett visst "allmänt accepterat" sätt: en kund kommer till dem och för att registrera en transaktion hos Federal Service for State Registration, Cadastre and Cartography (Rosreestre), det är nödvändigt att samla in ett etablerat paket med dokument, gå till denna Rosreestr, skicka in dessa dokument för registrering och sedan göra ett nytt besök och få lämpligt certifikat för registrering av äganderätt. Det är anmärkningsvärt att nu kan allt detta åtminstone göras elektroniskt Informationssystem och processerna i Rosreestr tillåter det. För att göra detta behövs endast en kvalificerad elektronisk signatur från deltagarna i transaktionen, med vilken klienten och utvecklaren kommer att underteckna det genererade paketet med dokument. Och klienten behöver bara denna operation en gång. Naturligtvis kommer utvecklare och fastighetshandlare, liksom andra marknadsaktörer vars verksamhet kräver en "engångs" elektronisk signatur av en kund, inte bygga ett system för att generera en signatur i sin infrastruktur. De kommer att använda de tjänster som förresten vissa företag redan försöker erbjuda.

Efter information

Vad betyder det när det står att "klienten har fått en elektronisk signatur"? Varje specialist kommer att säga att signaturen i sig är resultatet av kryptografiska transformationer av den signerade informationen, och signaturen kan inte "utfärdas" på ett Flash-media, token eller smartkort. Och visst är det inte bara ett signeringsverktyg - en direkt tekniska medel för bildande av elektroniska signaturer av dokument. Så vad är det rätta sättet att använda en term som, liksom inom andra specifika områden, har blivit jargong?

Så en elektronisk signatur "utfärdad" till en specifik klient innebär närvaron av tre komponenter:

Den första är den elektroniska signaturen. Det vill säga direkt ett tekniskt verktyg som implementerar en uppsättning kryptografiska algoritmer och funktioner. Det kan till exempel vara en kryptoleverantör (CryptoPro CSP, ViPNet CSP), en oberoende token (Rutoken EDS, JaCarta GOST) eller ett "moln".

Det andra är nyckelparet som genereras av det elektroniska signaturverktyget. En av nycklarna i detta par är den elektroniska signaturnyckeln (ibland kallad "privat" nyckel), som används för att generera signaturen. I det mest allmänna fallet kan den "privata" nyckeln lagras på olika ställen: på en dator (även om detta är väldigt osäkert), på en flashenhet (också osäker), på en token (redan bättre, men osäker), på en token/smartkort i en icke-borttagbar form (det säkraste alternativet). Den andra av nycklarna är offentlig, nyckeln för att verifiera den elektroniska signaturen. Det är nödvändigt så att vem som helst kan kontrollera att den elektroniska signaturen är korrekt. Denna nyckel är inte en hemlighet, utan är unikt knuten till en "privat" nyckel.

Det tredje är certifikatet för den elektroniska signaturverifieringsnyckeln, som genereras av certifikatutfärdaren. Varför behövs ett certifikat? När en person genererar ett nyckelpar med hjälp av det tillgängliga elektroniska signaturverktyget kommer det fysiskt att vara två opersonliga uppsättningar byte. Och när en person överför en publik nyckel till någon för efterföljande verifiering av en elektronisk signatur, finns det alltid en risk att denna publika nyckel (en opersonlig uppsättning bytes) kommer att ersättas av någon under överföringen. Och följaktligen kommer en angripare som har ersatt denna offentliga nyckel med sin egen att kunna utge sig för att vara undertecknaren genom att helt enkelt fånga upp meddelanden, ändra dem och sätta sin elektroniska signatur. För att förhindra att detta händer är det nödvändigt att associera en opersonlig uppsättning publika nyckelbytes med identiteten för en viss klient, med en viss person eller organisation. Och det är precis vad certifieringsmyndigheter (CA) gör. Det vill säga, en person eller en representant för en organisation kommer till certifieringscentret, visar sitt pass och säger: "Här är jag, Ivan Ivanov, här är min elektroniska signaturverifieringsnyckel. Snälla ge mig ett dokument om att denna publika nyckel tillhör mig - Ivan Ivanov. Och detta dokument är certifikatet. Och Certifieringsmyndigheten ansvarar för det, för dess riktighet. CA ansvarar (ekonomiskt och administrativt) för de certifikat den utfärdar. Och om det i någon transaktion visas ett verifieringsnyckelcertifikat, utfärdat i Ivan Ivanovs namn, men med en offentlig nyckel som inte tillhör Ivan Ivanov, kommer CA att ansvara för denna transaktion. Dessutom är ansvaret, enligt lag, cirka 50 miljoner rubel. Detta är ett mycket allvarligt ekonomiskt ansvar. Det vill säga, en CA är en sådan organisatorisk enhet som sysslar med "matchning" av publika nycklar och identiteter i den fysiska världen.

I enlighet med Ryska federationens lagstiftning skiljer man mellan "nyckelcertifikat för elektronisk signaturverifiering" och "certifikat för kvalificerad elektronisk signaturverifieringsnyckel" (kvalificerat certifikat), det första av dem utfärdas av certifieringscentret och det andra utfärdas av certifieringscentret som är ackrediterat i enlighet med Rysslands lagstiftning. Det är viktigt att förstå att den elektroniska signaturverifieringsnyckeln (den offentliga nyckeln) i sig är ett tekniskt koncept, medan ett certifikat för den offentliga nyckeln och en certifikatutfärdare är ett organisatoriskt koncept.

När vi säger att en person "tilldelas en elektronisk signatur", menar vi att:

1. Han fick ett signeringsverktyg.

2. Den har ett nyckelpar: en offentlig och privat nyckel, med hjälp av vilken en elektronisk signatur genereras och verifieras.

3. Certifieringsmyndigheten utfärdade honom ett certifikat för en offentlig nyckel, det vill säga CA verifierade att motsvarande publika nyckel från nyckelparet faktiskt tillhör denna person.

Och i förhållande till "molnet" elektroniska signatur, när vi säger att en person har fått en "moln" elektronisk signatur, betyder detta att ett nyckelpar har bildats i "molnet" för en person, säkerställt att allmänheten nyckeln tillhör faktiskt denna person, och motsvarande certifikat, och den personen fick ett sätt att komma åt sina nycklar i molnet.

En annan uppgift för företag är att gå "in i mobilitet". Det är ingen hemlighet att användarens anknytning till arbetsplatsen med personlig dator med språng och gränser går bortom horisonten. Det finns fler och fler scenarier för att använda tjänster som involverar arbete på en personlig mobil enhet: vanligtvis en mobiltelefon eller kanske en surfplatta.

Beslutssystem för kollegiala organ, dokumenthantering, fjärr banktjänster, företagsledning, elektronisk handel– dessa och många andra tjänster kräver allt lägre svarstider och större rörlighet.

Verksamheten som tillhandahåller dessa tjänster kan inte annat än svara på dessa krav. Och den elektroniska signatur som används måste också svara på dem. Och "traditionella" verktyg, såsom kryptoleverantörer och tokens, har inte förmågan att fungera på mobila enheter. Och "moln"-tekniker löser bara detta problem.

Dokumentsignering som en tjänst - en professionell bluff eller en riktig tjänst?

Så, vad är meningen med den "enda" kvalificerade elektroniska signaturtjänsten? När en kund kommer för att göra en affär, om han har en kvalificerad elektronisk signatur, skulle det vara möjligt att samla in och skicka dokument, till exempel, som i fastighetsexemplet, till Rossreestr i elektronisk form. Och ingen annan kan gå någonstans. Detta är bekvämt, men kunden måste tillhandahålla en kvalificerad elektronisk signatur, men var kan jag få den för en "enkel" signatur? Och nyligen har det som regel dykt upp företag som är certifieringsmyndigheter, som erbjuder kunderna en "engångs-" och till och med en "moln"-signatur för lite pengar. "Vi kommer att göra en kvalificerad elektronisk signatur åt dig", säger sådana företag. Det vill säga, en viss organisation, på begäran av kunden, genererar ett nyckelpar för honom, här, i hans certifieringscenter, utfärdar ett certifikat för honom, tar den insamlade uppsättningen av dokument från denna person, undertecknar för hans räkning och returnerar den redan undertecknade uppsättningen dokument till klienten själv. Naturligtvis är det bekvämt för att lösa ett specifikt problem. Men är det möjligt att betrakta en sådan tjänst legitim?

I teorin, under idealiska förhållanden, kanske detta kan betraktas som en "engångstjänst". Men ur juridisk synvinkel, ur sunt förnufts synvinkel och själva principerna för elektronisk signatur, inskrivna i nr 63-FZ "Om elektronisk signatur", är inte allt så smidigt. Bedöm själv: någon organisation med rättigheter som är obegripliga för en viss person genererar en elektronisk signaturnyckel åt honom, utfärdar ett kvalificerat certifikat för offentlig nyckel i denna persons namn. Som ett resultat får vi en komplett uppsättning för bildandet av en elektronisk signatur, som i sin juridiska betydelse är en ersättning för din egen handskrivna signatur. Med hjälp av den elektroniska signaturnyckeln kan du signera alla dokument och utfärda alla order som statliga myndigheter bör ta som vägledning till åtgärder, eftersom ett certifikat för offentlig nyckel redan har utfärdats och kan tillhandahållas. Beställningar kan vara vilka som helst, upp till byte av namn och efternamn. Situationens paradox ligger i det faktum att en person, som har använt en sådan tjänst, inte kontrollerar den på något sätt!

Naturligtvis kan de juridiska avtalen mellan kunden och företaget som ingås för tillhandahållande av sådana tjänster vara vilken som helst: en fullmakt för bildandet av en elektronisk signatur, en order, ett avtal. De företag som tillhandahåller dessa tjänster är mycket olika och de kan ha olika juridiska strukturer, inklusive genomtänkta sådana som ger en viss garanti för tjänstens säkerhet och kvalitet. Men ur sunt förnufts synvinkel, ur principerna för elektronisk signatur är tjänster i denna form inte helt korrekta. I vårt exempel med registrering av äganderätt till en fastighet är det inget som hindrar samma företag från att först registrera äganderätt till en kund, och sedan skicka en ansökan om omregistrering av denna äganderätt till en helt annan juridisk person eller individ i nästa paket . Det finns ett stort antal bedrägerisystem: de har ett certifikat, de har en elektronisk signaturnyckel, de har alla detaljer för själva fastigheten. Och ingenting hindrar dem från att använda dessa medel, och ingen kommer att kontrollera eller ändra detta.

Efter information

Tyvärr fanns det ett prejudikat för ett serviceföretag att använda en elektronisk signaturnyckel och ett certifikat för sin klient. Allt började logiskt och korrekt: Certifieringscentret registrerades och ackrediterades, en uppsättning certifikat utfärdades för ganska verkliga existerande individer som försågs med tjänsterna av en "engångs" elektronisk signatur. Men därefter "togs" klienten bort en fastighet värd flera hundra miljoner rubel. Den intet ont anande ägaren kom för att utföra operationer med sin fastighet, men fick reda på att den inte hade tillhört honom på väldigt länge: genom flera personer omregistrerades äganderätten och den "slutliga köparen" var ganska respektabel. Skandalen var mycket stor. Att inkludera denna incident markerade början, så att säga, på "rensningen" av certifieringscentra.

Ett system där en person inte har kontroll över sin signatur innebär potentiellt risken för mycket bedrägerier. Även om det inte är ett företag som tillhandahåller en tjänst, även om det är en opålitlig anställd, till exempel bara en kassamästare, men det kommer inte att göra bedrägerier mindre betydande. Så, ett fastighetsobjekt i Moskva värt flera tiotals miljoner rubel är hälften eller till och med hela inkomsten för en genomsnittlig anställd under hela hans arbetsliv. Därför kan opålitliga medarbetare bestämma sig så här: "vi tar bort den här fastigheten och sedan bränner allt med eld!". Sålunda har själva systemet för "single" signaturer risk för bedrägeri. Naturligtvis är det inte ett faktum att dessa möjligheter nödvändigtvis realiseras, men de är, och ganska verkliga.

Så det visar sig att systemen för tillhandahållande av "enkla" signaturtjänster är "på gränsen till laglighet och olaglighet." De kan användas tills någon har grävt djupare. Under 2016 var det en stor skandal med en mycket stor bank, som också sa att de använder en "moln"-kvalificerad signatur med SMS-åtkomst. Så snart allt detta avslöjades blev banken chockad av en rad kontroller av tillsynsmyndigheter, i synnerhet av den ryska federala säkerhetstjänsten. Och mycket snabbt upphörde bankens erbjudande om dessa tjänster till kunderna och förnyades inte längre. Förresten, bankens entreprenör för dessa arbeten var ett av de mest kända företagen - elektroniska rapporteringsoperatörer, en av de största certifieringscentra i landet som erkänns av kunder.

Vissa tjänsteföretag går längre, även om de tillhandahåller ett liknande system. De genererar också elektroniska signaturnycklar för sina kunder, använder ett utvecklat och mer tillförlitligt system för att hantera processen för att tillhandahålla sådana "engångs" elektroniska signaturtjänster, men bekräftelse för signering av klientdokument görs via SMS. Av denna anledning, som vi fick reda på tidigare, kan hela detta system inte helt betraktas som ett kvalificerat signeringsverktyg. Företag förklarar mycket övertygande att de köpte en certifierad HSM, visar papper på den: "Här använder vi ett certifierat verktyg och bekräftar transaktioner med SMS." Men varför läser ingen vidare hur man använder denna certifierade HSM? Under tiden, i "Användningsregler ...", som är en integrerad del av industriregulatorns certifikat, skrivs det att för att ge användaren åtkomst till HSM för att signera dokument är det nödvändigt att installera en uppsättning programvara, etablera en krypterad säker kanal och så vidare och så vidare. Eftersom HSM inte är en hårdvara för användning av godtyckliga fjärranvändare, utan ett verktyg för att utföra en uppsättning specifika operationer inom en viss organisation, där det är möjligt att bygga en säker kanal direkt till denna hårdvara.

CryptoPro myDSS. Kvalificerad elektronisk signatur i en smartphone

För att återgå till de övervägda alternativen för att komma åt elektroniska signaturnycklar i "molnet", kommer vi att försöka summera några resultat och prata om den integrerade CryptoPro myDSS-lösningen. SafeTech är specialiserat på transaktions- och dokumentbekräftelsesystem, särskilt inom banksektorn, som alltid har legat i framkanten av attacker från inkräktare, och i framkanten av teknologier för att motverka dessa attacker. Denna specialisering gjorde det möjligt för företaget att utveckla sin egen PayControl ()-lösning, som låter dig säkert bekräfta transaktioner och signera dokument med hjälp av en mobiltelefon: vare sig det är betalningsdokument, portalinloggningsoperationer eller annat informationsresurser och tjänster.

Partnerskap med CryptoPro-företaget gjorde det möjligt för oss att hitta en hållbar nisch för en heltäckande lösning: en metod för att generera signeringsbekräftelser baserad på PayControl-teknologier introducerades i CryptoPro DSS-molntjänsten. Den gemensamma lösningen använder Hi-tech molnbaserad nyckelhantering och elektroniska signaturfunktioner och har ett säkert, mobilt och bekvämt sätt att komma åt signeringsfunktioner. I en komplex lösning, för att "molnet" (backend) ska kunna utföra signeringen, behöver det tillstånd att utföra denna åtgärd. Sanktionen beror på fyra komponenter: tid, innehållet i det signerade dokumentet, smarttelefonens unika egenskaper och en unik nyckel som lagras i användarens smartphone på ett säkert område. Naturligtvis är detta långt ifrån ett engångs- eller flergångslösenordsschema, det använder inte SMS, som är osäkra i sig - detta är en betydligt säkrare teknik för att bekräfta transaktioner och dokument. Och det implementeras i form av en mobilapplikation för moderna mobila plattformar.

Utvecklade och dokumenterade schemat gemensamt arbete, CryptoPro och SafeTech-företag implementerade det och lämnade in en lösning för certifiering i Federal Service säkerhet Ryska Federationen. I för närvarande det kan rimligen hävdas att CryptoPro myDSS () integrerade lösningen som helhet, inklusive serverdelen (där de elektroniska signaturnycklarna är lagrade i HSM), processhanteringssystemet för signaturgenerering på serversidan, smartphoneapplikationen ( som visualiserar det signerade dokumentet för användaren och genererar sanktioner vid signering), såväl som kanaler för interaktion mellan klient- och serverdelar med de implementerade metoderna för att skydda denna kanal - all denna komplexa lösning är ett fullfjädrat elektroniskt signaturverktyg. Det vill säga, med en viss grad av förenkling kommer det att vara möjligt att säga att CryptoPro myDSS är en stor token.

För närvarande är ingen förvånad över trenden med övergång till "mobilitet", förkastandet av de en gång traditionella "järnbitarna" och andra enheter för användarautentisering och bildandet av en elektronisk signatur. Många användare arbetar vanligtvis från surfplattor och smartphones, till vilka det helt enkelt är omöjligt att ansluta tokens och smarta kort. Dessutom insåg marknadsaktörer och användare själva att SMS-meddelanden som ett sätt att bekräfta transaktioner och dokument har blivit långt ifrån säkra och oacceptabelt dyra. Av denna anledning började alla uppmärksamma teknikerna för "moln"-signaturen och säkra tekniker för att komma åt nycklarna till denna signatur. I denna mening är utseendet på marknaden av CryptoPro myDSS-lösningen mycket välkommen. För tillfället arbetar CryptoPro-företaget aktivt med att certifiera lösningen i Rysslands FSB, ett certifikat har redan mottagits för serverdelen av CryptoPro DSS-lösningen, certifiering av hela lösningen som helhet är nästa på tur.

Utvecklingen av "moln"-signaturteknologier och teknologier för säker åtkomst till elektroniska signaturnycklar har gått igenom en ganska lång process av bildning. Det var ingen lätt väg, men, som ofta är fallet, en väg som följts av försök och misstag. Lösningen som nu utvecklats tillåter verkligen användare att vägra installera kryptovalutor på sina datorer, vägra köpa tokens och länka till sin direkta arbetsplats . Nu är det verkligen möjligt att sätta en kvalificerad elektronisk signatur från din smartphone mycket enkelt och bekvämt, och få åtkomst var som helst och när som helst. Det är redan möjligt att signera alla dokument med din elektroniska signatur, och med bevarandet av alla säkerhetsfunktioner, samt, som de säger, att signera "med alla bekvämligheter."

Killar, vi lägger vår själ i sajten. Tack för det
för att upptäcka denna skönhet. Tack för inspirationen och gåshuden.
Häng med oss ​​kl Facebook Och I kontakt med

För 10 år sedan tog det 10 att göra 10 saker olika enheter. Idag har smartphones ersatt många saker för oss. Vi ringer, skriver, tittar på tv, läser media och betalar till och med med vår smartphone. Men det är inte allt.

Vi är inne hemsida hittade några till användbara verktyg från smart telefon som kan hjälpa dig i vardagen.

Låsskärmstext

  • Du har tappat bort din telefon och skärmen är såklart låst grafisk nyckel. hemlig kod bara du äger. Det verkar som att det inte finns något hopp om att din favoritpryl ska återvända. Det visar sig - det finns! I ny Android-versioner du kan lägga till en inskription på låsskärmen och till exempel be att få lämna tillbaka prylen.
  • "Inställningar" - "Låsskärm och lösenord" - "Signatur på låsskärmen." Du kan lämna vad som helst - ett reservtelefonnummer eller e-post.

Förlorad returgaranti för smartphone

  • Om inskriptionen är liten kan du spela den säkert. Stöldskyddsprogram kommer att hjälpa. De har ett brett utbud av aktiviteter. Till exempel kan Cerberus i hemlighet ta bilder med kameran, aktivera mikrofonen, låsa smarttelefonen och/eller radera data från den, ta reda på dess koordinater eller slå på ett högt larm för att fånga andras uppmärksamhet.

Minnessparläge

  • Förr eller senare kommer minnet av din smartphone att svika dig. För att undvika detta kan du använda en flash-enhet, molntjänster som Dropbox eller ladda upp bilder till din dator. Eller så kan du vara original och ladda upp bilder till Telegram Messenger.
  • Telegram har förmågan att skicka filer, meddelanden och länkar till sig själv. Den kan fritt användas både som molnlagring och som anteckningsbok. Hitta bara ditt eget nummer och skriv så mycket du vill.

Smartphone säkerhetssystem

  • Ett av alternativen för att använda en gammal smartphone är att skapa ett enkelt säkerhetssystem för ditt hem. Applikation med rörelsesensorfunktion kommer att förvandla din smartphone till en övervakningskamera som tar bilder när någon dyker upp i ramen. Bilder skickas till dig omedelbart.
  • Du kan också lära dig mer om hur du kan montera en sådan pryl. Du kan använda din smartphone som babyvakt(i det här fallet behöver du ett program som svarar på brus). Men kom ihåg att för verklig säkerhet är det bättre att använda speciella enheter.

DVR

  • En annan användbar funktion för att använda en smartphonekamera är en videobandspelare. Smarttelefonen måste fixeras så att kameran har maximal sikt. För maximal effekt du kan använda applikationer som är designade för att förvandla din smartphone till en DVR.
  • Säkert, vi pratar inte om att använda den hela tiden (det är bättre att köpa en bra DVR för detta). Men det är användbart när du till exempel hyr bil på en turistresa eller använder bildelning.

Tillgång till den magiska menyn

  • Om du är väldigt seriös med din telefon och spenderar mycket tid med den, så är det inget fel med att anpassa den i detalj. För att göra detta måste du komma in i "Utvecklarmenyn".
  • Inställningar - "Om telefonen" - tryck 7 gånger på objektet "Byggnummer". Grattis, du är nu en utvecklare! Det finns många alternativ i den här menyn för att förbättra prestandan, kvaliteten på anslutningen och systemets utseende.

UV-detektor

    En ultraviolettdetektor är inte bara rolig utan också användbar. Den kan till exempel användas för att kontrollera sedlar för äkthet. Du kan göra den hemma med tejp, ett par markörer och en smartphone.

    Du behöver en smartphone med blixt (ficklampa), lila och blå markörer och tejp. Fäst en tejpbit på blixten, måla över med en blå markör, lägg på ytterligare ett lager tejp ovanpå, måla den lila och lägg sedan till två lager i samma sekvens. Redo! Du kan lära dig mer om denna enkla enhet

Byggnadsnivå från smartphone

  • Smartphones har länge varit utrustade med en accelerometer och ett gyroskop - sensorer som låter dig bestämma enhetens position i rymden. Genom att ladda ner applikationen för Android eller iOS kan du byta ut standardbyggnadsvattenpasset mot det.Åtminstone för små hushållsförfrågningar kommer det definitivt att passa. För professionell konstruktion är det bättre att använda ett separat verktyg.

Intressant statistik

  • Om du eller dina nära och kära har börjat märka att du bokstavligen inte släpper din smartphone, så kanske detta är värt att tänka på. För att förstå hur beroende du är av din telefon och vilken applikation som "stör" dig kan du hitta intressant statistik.
  • Att göra detta i iOS är lika enkelt som att skala päron: "Inställningar" - "Batteri" och tryck på uppringningsknappen, som är till höger om kolumnen "Senaste 7 dagarna". Du kommer att se en lista över de mest populära programmen i fallande ordning. Men för Android måste du installera en applikation (ja, en till), till exempel Instant .

Monokromt läge

  • För att spara batteri och bevara din syn, när du läser kan du använda monokromt läge. För att göra detta, i utvecklarens "magiska" meny, måste du hitta objektet "simulera anomali" och aktivera det monokroma läget. Så din smartphone kommer att visa bilden i svartvitt.

Först måste du få ett certifikat i .
Ladda ner arkivet med certifikatet och nyckeln som erhållits från länken. Packa upp på din smartphone till valfri mapp som passar dig.
Laddar ner. Packa upp arkivet till valfri mapp på din smartphone och installera programmet.
Du kan installera på vilken disk som helst, dvs. både i telefonminnet och på minneskortet.

Startar applikationen FreeSigner.

1. Först och främst måste du ställa in programinställningarna för signering, ange sökvägarna till certifikatet och nyckeln. För att göra detta, gå till menyalternativet Funktioner - Alternativ.

2. I det här steget har vi avslutat inställningen av parametrarna och nu går vi vidare direkt till signaturen av applikationer. På menyn alternativ tryck på höger funktionsknapp Tillbaka, och därmed avsluta inställningarna och tillämpa dem.

Välj objektet i programmets huvudfönster Lägg till uppgift och tryck på joysticken i mitten.

Med inbyggd filhanterare ange disken och sedan katalogen där programmet finns, som du måste signera.

Välj filen som ska signeras och tryck på den vänstra funktionsknappen. Välj i menyn Lägg till.

Innan en ny uppgift läggs till visas ett fönster som frågar vilken åtgärd du ska vidta:

  • Sign Sis - sign personligt intyg utfärdat under ditt IMEI.
  • Self Sign Sis - signera med ett delat certifikat.
  • Ta bort tecken - ta bort en signatur.
För att signera ansökningar med det personliga certifikatet du just fick, välj tecken syster.

Med den här åtgärden lägger vi till en ny uppgift för applikationen FreeSigner- signatur för en specifik applikation med de angivna parametrarna (valt: ett personligt certifikat, en nyckel till detta certifikat och ett lösenord för nyckeln).
Var uppmärksam på ikonerna för varje objekt, den här symbolen bredvid den skapade uppgiften kommer att berätta om du gjorde ett misstag med valet av åtgärd. De som signerar med ett personligt certifikat – du ska ha en ikon med ett latinsk bokstav S.

Tryck på den vänstra funktionsknappen och välj från menyn Börja. Med den här åtgärden startar vi utförandet av alla uppgifter du lagt till i listan (du kan skapa flera uppgifter).

Nu kan du gå till katalogen där du angav för att spara den signerade filen. I mitt fall valdes det att spara bredvid originalfilen, dvs i samma katalog. Vi hittar vår nya fil, den kommer att läggas till i dess namn _signerad(vilket betyder - undertecknad). Vi påbörjar installationen av den signerade applikationen, om du vill installera den.

Om du bestämmer dig för att inte utföra de skapade uppgifterna som du har lagt till i listan kan du använda menyalternativet Rensa uppgifter, och tar därmed bort alla uppgifter från listan.
Om du gjorde ett misstag kommer ett meddelande att visas om att en fellogg förs på den angivna sökvägen. Följ denna väg och utsikt textfil med fellogg.

Kort beskrivning av programmets funktioner Gratis Signer 1.01:

  • kan använda olika nycklar
  • tar automatiskt bort den gamla signaturen när du signerar appen
  • fungerar med sisx extensions
  • kan utföra flera uppgifter samtidigt, nämligen: till exempel signera flera ansökningar
  • fungerar korrekt på 5800
  • vet inte hur man kontrollerar ihopparningen av ett certifikat - en nyckel (dvs. korrespondensen mellan en nyckel och ett certifikat).
    Använd endast nyckeln som följer med certifikatet i arkivet!

Du använder trots allt e-post från Google, eller hur? Genom att ställa in din signatur i Gmail på Android kan du diskret förmedla den information du behöver (nåja, eller inte särskilt nödvändig) för dig till mottagaren 🙂

Till exempel skickades e-postmeddelandet från en mobil enhet. Eller att det skrevs från jobbet. Eller så blir det bara ditt namn och något annat (adressen till din blogg eller sida på sociala medier, till exempel). Förresten, om du anger i signaturen att brevet skickats från en mobiltelefon kan din mottagare vara mer överseende med dina stavfel 🙂 Det finns trots allt mycket fler chanser att göra dem genom att skriva från en telefon 🙂

Gmails webbgränssnitt låter oss enkelt skapa vilken signatur som helst som automatiskt läggs till i dina meddelanden i slutet. Vad sägs om att lägga till en signatur direkt till Android?

Lyckligtvis, mobil app Google mail har också stöd för den här funktionen.

Och låt oss nu gå från teori till praktik – låt oss sätta signaturen.

Vi startar Gmail-applikationen i vår Android-enhet.

Svep till vänster för att ta fram menyn. Bläddra till botten och hitta alternativet "Inställningar" där. Vi går in i det. Här ser vi en lista över dina konton som är kopplade till denna e-postapplikation. Som jag skrev tidigare, en e-postklient, inklusive e-post från tredje part (Yandex, Mail.ru, Yahoo, etc.). Så vi väljer det konto vi behöver, gå in på det.

I listan som öppnas väljer du alternativet "Signatur". Vi går dit och lägger till den data som vi vill se i våra meddelanden E-post som en signatur. Du kan ange flera rader genom att trycka på enter-tangenten för att gå till nästa.

Rätt ord eller fras kan göra vilken bild som helst tusen gånger bättre. Och om dess val bara beror på dig, då typsnitt, storlek och utseende det är bättre att välja med hjälp av applikationer som är skapade för detta.

Vi har valt ut 9 appar som gör text på foton cool och alla är antingen gratis eller har en minimal kostnad.

ord swag

Att infoga text med Word Swag är väldigt enkelt. Endast 3 knappar ges för anpassning, som ändrar bildens färg, transparens och bakgrund. Storleken på texten ändras med gester, den kan även lutas. Bra app och om du inte är förvirrad av dess pris rekommenderar vi den!

Foto

Phonto är en av de första, om inte den första appen som lägger till text. Dess fördel är att det är gratis och enkelt. Det finns dock också nackdelar - inbyggda köp. Om standardfontbasen inte räcker för dig, men det ska sägas att den är tillräckligt stor, kan du köpa ytterligare typsnitt för en avgift.

Typiskt

En bra applikation som finns både i betald och in gratis version. Den enda skillnaden mellan dem är en liten reklambar längst ner. Men generellt sett kommer Typic att tillfredsställa alla erfarna instamografer. Det finns en stor uppsättning teckensnitt och möjligheten att redigera dem.

Över

Jag kanske skulle göra Over till en favorit denna recension. Det är åtminstone appen jag använder. Over är väldigt enkelt, men ändå funktionellt. Efter att ha skrivit in texten och valt dess färg dyker det upp en ring framför oss som vrider sig som du kan välja mellan olika textstilar som var och en är väldigt cool.

Med hjälp av inbyggda köp kan du köpa ytterligare en uppsättning typsnitt, men även de vanliga räcker!

Typsnitt godis

Font Candy är ett mer professionellt program som låter dig arbeta inte bara med text utan också med lager. Naturligtvis är detta inte Photoshop, men vissa operationer kan fortfarande göras. Lägg till exempel ett extra lager med en bakgrundsbild under texten. En amatör, men om du förstår applikationen kan du ta foton som skiljer sig från alla andra!

BubbleFrame

BubbleFrame låter dig inte bara lägga över text på ett foto, utan också att göra ett riktigt vykort eller collage av det. Jag lyckades inte göra något vettigt, men detta är mer mitt problem än applikationens problem. Om du vill göra något speciellt så är BubbleFrame perfekt för detta.

PicLab

PicLab går bort från konceptet att lägga till text lite och erbjuder dessutom olika filter och bildredigering. Dessutom kan den även användas för att rita på fotografier och det går ganska snabbt och det blir bra. Appen är gratis, men om du vill bli av med vattenstämpeln längst ner måste du betala $0,99.

WordPhoto

Ibland räcker det med ett namn för att förstå att du inte gillar applikationen. Och trots att ordet "foto" är felstavat här, låt oss avskriva det som ett marknadsföringsknep. WordFoto har en stor samling teckensnitt, men det faktum att applikationen inte har uppdaterats sedan 2011 får dig att fundera och välja ett bättre alternativ.




Topp