Комментарии 43
А тут вы недовольны Контуром… Они даже как бы в своем праве, сослались на его величество Закон, и как бы чисты.
А что УЦ друг другу не доверяют — это да, это проблема. С другой стороны, я (честно говоря) им (всем вместе) не доверяю, узнавая истории, когда левые люди получают ЭЦС не на себя. Такая, как бы сказать, социальная игра — человеку выдают ЭЦП, посмотрев ему в лицо, и сравнив его с паспортом. Насколько внимательно смотрят, и как можно сравнить лицо на фото, сделанном с усами и бородой десять лет назад, с лысым и бритым дядькой, пришедшим куда-то там — вопросы, на которые УЦ вряд ли вам ответят откровенно, сделают каменное лицо, и уточнят, как уже написали, что работают под Законом, и смотреть в лицо — должны и обязаны.
Так что улыбаемся и машем, играем в эту игру, и радуемся, что не часто нужно играть. А что другой лысый бритый дядька с паспортом с древней фоткой придет в другой УЦ, и там ему выпишут ЭЦП на (условно) вас — правда, это же мелочи, «идите жаловаться туда, где левую подпись выписали, пусть они и разбираются».
И УЦ как бы вроде ни за что не отвечают финансово, правда, даже если у человека по левой подписи, скажем, квартиру продали? Отличный бизнес.
P.S. Мне вот тоже предлагали подпись выдать, встретившись у метро, типа «хоть так наш человек на вас посмотрит». А что, требование личного присутствия выполнится же!
P.S. У Контура кстати есть курьерская доставка ЭЦП. Но цена в Питере истинно конская, 4000 руб. И вроде как с 1 июля курьерскую доставку отменили из-за изменений в 63-ФЗ.
И даже если действующую ЭЦП выдала «шарашкина контора» в нарушение закона — ну так они отвечают за это финансово
Вот здесь надо четко понимать, что такое ответственность в реальной жизни.
Наличие законов не означает, что в момент совершения УЦ преступления в него с небес шарахнет молния и спишет в вашу пользу указанные 30 миилионов)
Там будет длительный судебный процесс, в котором придется мнго чего доказывать и пояснять…
У меня машину на платной охраняемой стоянке (ответственное хранение прописанное законами) побили. По логике должно было быть одно, максимум два заседания суда для установки одного единственного факта, что машина была на стоянке. Так в итоге суд полтора года шел! И это пустяковое дело. В случае же УЦ процесс можно затянуть на несколько лет. И не факт, что вы сможете что-то доказать в итоге.
Как показывают текущие процессы по фальшивым ЦП, органы даже дела не особо заводят ибо там не за что зацепиться.
P.S. И кстати, про 30млн) Вы так уверенно говорите, будто это очень много… Посмотрите где используют поддельные ЦП, это не только относительно дорогие кваритры, но и налоги. Открывают на ваше имя контору удаленно и гонят через нее НДС, а там указанные вами 30млн выглядят смешно на фоне итоговых налогов повиснувших на этих конторах...
здесь больше неудобств чем безопасности когда речь о продлении ЭЦП. Сравнение лица с паспортом не надёжней верификации по действующей ЭЦП.
В предлагаемом вами способе достаточно получить на пять минут доступ к чужой ЭП и выпустить еще одну в другом УЦ, и владелец об этом долго может не узнать, пока финансово не пострадает. А при обновлении ЭП в том же самом УЦ, после выпуска новой хотя бы старая отзывается и сразу видно возникновение проблемы. Это к вопросу о надежности верификации. Мне ваш паспорт в УЦ труднее принести и собой с ним совпасть, чем до вашей ЭП добраться.
А его личность в этой связке должна в свою очередь быть однозначно удостоверена документом удостоверяющим личность, т.е. имеющим фотографию. Список этих документов определен законодательно, и те органы которые выдают эти документы по сути тоже являются своего рода удостоверяющими центрами.
И еще Я думаю можно провести некоторую аналогию с нотариусами, которые заверяют копии подлинных документов и после этого эти копии приобретают силу подлинных. В том плане, что механизм похож и имеет довольно длительную историю и как-то противостоит попыткам мошенничества.
И тогда в контексте функции удостоверения получается, что вы в праве выпустить сколько вам захочется таких чисел (подписей) и удостоверить их у разных лиц имеющих на это полномочия.
А вся эта лажа которая вокруг этих подписей образуется скорее всего следствие того, что возможности технологии развиваются гораздо быстрее, чем осмысление и понимание, как ими пользоваться.
Типа те, кто пишут законы, не совсем понимают как оно работает, а те которые понимают как оно работает не совсем понимают ту среду для которой оно должно работать, а эта «среда» не понимает, что с этим делать, так и живем.
Нужно обзвонить их все и делать это регулярно.
У меня фото в паспорте сделано 17 лет назад, и я там выгляжу подростком, а сейчас я лысый дядя с седой бородой. Как-то сличают. Или делают вид.
Так что если рассматривать конкретный случай — то это может быть такое повышение привилегий. Сначала мошенник где то может выпустить левый ключ по фото копии паспорта, а потом по этой подписи получить самую что ни есть валидную в Контуре или другом крупном УЦ.
У подписи есть вполне ограниченный круг допустимого использования, плюс удостоверяющий центр не имеет обязанности принимать электронную подпись.
С одной стоны, всю эту фигню с электронной подписью давно пара закончить, подпись у человека должна быть одна, так же как она у него в реальной жизни одна. И что для работы тебе нужен иногда десяток электронных подписей выданных разными организациями, площадками торгов, банками, эдо и налоговой, это маразм.
Но с другой стороны, учитывая состояния информационной безопасности у большинства людей, наличие доступа к этой подписи у третих лиц( директора даже не понимают, что делают когда оформляют подпись на себя, но распоряжается этой подписью бухгалтер ), заканчивая, а мне не удобно на токене, пусть будет везде и без пароля.
А так же то насколько не сложно получить эцп не на себя.
Наверно лучше пусть их будет куча, так риски все же заметно ниже.
А так было бы удобно, пусть ЭЦ выдает только налоговая или паспортный стол, стойкая ЭЦП только на токене, плюс к ней в пару не стойкая с подтверждением по СМС, для большей части операции достаточно не стойкой, для части использовать только стойкую, и обязать вообще всех ее принимать.
При выдаче ЭЦП уведомление в личном кабинете, плюс смс, плюс звонок, плюс заказное письмо. ЭЦП начинает действовать через месяц после выдачи, это месяц на оспаривание.
И что для работы тебе нужен иногда десяток электронных подписей выданных разными организациями, площадками торгов, банками, эдо и налоговой, это маразм.
Это не маразм.
Это нормальное поведение, так задуманное.
Многие воспринимают ЭП как эквивалент собственноручной подписи, что естественно не так.
ЭП — свидетельство того, что вы наделены полномочиями совершать определенные действия.
Аналоги из обычной жизни — паспорт, вод.права, корочки различных служб, доверенности и пр.
зы
тут еще вспомнил, сертификат aka регистрационное свидетельство.
Всё же это разные орагнизации, и возможно им нужен был ваш паспорт/договор или прочая ерунда которцю они не могут получить от «Инфотекс»
Я думаю что юридически и технически вполне достаточно запросить данные по старой ЭЦП из реестра квалифицированных сертификатов. Каждый УЦ обязан вести такой реестр и обеспечить любому заинтересованному лицу безвозмездный доступ в течение 24 часов. Вот как это выглядит у того же Контура.
Всегда есть и будет необходимость ехать и подтверждать личность, если берешь в разных местах. По сути автор просто решил докопаться, т.к. потратил два часа времени, но при этом сэкономил деньги на предложении контура. Красава.
А свои соображения по альтернативным способам подтверждения личности написал в комменте чуть выше.
Контур, как технологическая компания, заинтересован в оказании именно технологичных услуг, одна из которых, как вы верно заметили, — удаленная доверенная идентификация при получении сертификата КЭП. Здесь мы готовы к любой конкуренции, но вместе с тем обязаны действовать только в рамках закона, о чем и сообщили вам наши коллеги в официальном ответе.
Проблемы с доверием участников электронного взаимодействия, в частности удостоверяющих центров, друг к другу и к электронной подписи действительно есть. Индикатор этих проблем — случаи мошенничества с имуществом граждан или налоговой отчетностью, о многих из которых писали в СМИ. На эти ситуации уже отреагировали регуляторы отрасли, они изменили законодательство, чтобы уменьшить риски и повысить доверие к электронной подписи.
С 1 июля 2020 года вступили в силу поправки в 63-ФЗ «Об электронной подписи», которые увеличили требования к аккредитованным УЦ и их ответственность за нарушения. Это уберет с рынка недобросовестные УЦ и позволит всем участникам ЭДО больше доверять процедуре выдачи сертификатов. Одновременно с этим в законе появилась и возможность удостоверять личность действующим сертификатом аккредитованного УЦ. Благодаря этому клиенты смогут безопасно получать сертификаты удаленно, даже если раньше сертификат им выдал другой УЦ.
С уважением, Ксения Федюшина
Ведущий специалист по связям с общественностью Контура
А мне почему-то нравится идея, что УЦ не доверяют друг другу. Если все УЦ доверяют друг другу, то один обосравшийся УЦ означает, что все остальные тоже обосрались. А так обосрался только сегмент (часть подписей).
Например, в PKI большинство УЦ не доверяют друг другу.
Насколько я помню удостоверящих центров в стране примерно 600. Сколько из них шарашкиных контор одному богу известно. Насколько законно их кому-то делить на шарашкиных и на правильных для самого УЦ тоже неясно. Вобщем проще запретить. А рекомендации это и значит что выполнять просят, но не обязывают.
Когда УЦ на страну станет с два десятка, думаю все станет примерно как хочет ТС. Уверен это случится меньше чем за 10 лет. Но вот беда в этом недалеком будущем из двух десятков примерно два десятка УЦ будут государственными и все будут ныть что государство подмяло рынок УЦ.
1. Недавно вышло распоряжение запрещающее выдавать ЭЦП по доверенности. Видимо мошенничество по получению эцп на левых лиц уже перешло все допустимые границы.
2. Допустим вася купил у коли ООО оформленное на номинала снежану. Причем купил его с эцп снежаны в комплекте.
По хорошему надо чтобы продлить можно было только лично, но вот срок конечно не один год, а минимум лет на пять, и поднять уже государственный таймсервер наконец.
И все эти УЦ надо разогнать ссаными тряпками, пусть мвд или фнс выдают.
А теперь получается что через год вася спокойно продлит себе эцп на снежану.
Для физ лиц тоже что то слышал что будут выдавать бесплатно, но кто и когда непонятно.
P.S. Нашёл. С 2015 налог.ру выдаёт бесплатно для физ. лиц. Но она работает только для налогов в пределах личного кабинета, для госуслуг уже не работает(хотя кабинет в налог.ру можно зарегистрировать имея подтверждённую учётку госуслуг).

Оленю понятно что нужен централизованный реестр, работающая система отзыва сертификатов и проверки оных на дубликаты, запрещение экспорта с токенов, а также таймсервер. Но это оленю, а разработчики нормативных актов они не олени, они чиновники.
А, ну да, надо прекратить кормить УЦ, и выпускать сертификаты на 3-5 лет.
Более того у их половина токенов фейковые, без криптопроца, там закрытый ключ в процессе юзания в ОЗУ извлекается! Зато экономия $2 на «флешке»
Торгаш, присосавшись к государству, подменяя его функции прибирает к рукам немного власти. Естественно не доверяя другому такому же.
А вы теперь в зависимости от его произвола.
Началось еще с платных туалетов, если не ошибаюсь.
Определенного ответа нет. Может доверять. И может и не доверять.
Это примерно как пропуск на территорию одного юрлица.
И пропуск на территорию другого юрлица.
И там, и там на пропуске ваше фио и фото.
Но получение пропуска осуществляется в большинстве случаев при личном посещении.
Не следует путать собственноручную подпись и наличие полномочий на совершение каких-либо действий. Не под каждым документов ваша подпись действительна.
ЭП — это такая штука, которая объединяет в себе собственноручную подписи и предоставленные полномочия. Не под каждым документом ваша ЭП действительна.
Петиция за дружбу удостоверяющих центров