Если вы не специалист в криптографии и никогда не касались подобных моментов, то немного поясню. Физически КЭП представляет собой сертификат, выданный аккредитованным удостоверяющим центром, а также ключевую пару, состоящую из открытого/публичного и закрытого/приватного ключа. Приватный ключ должен храниться в защищенном контейнере на ПК или на специальном устройстве - токене. Например, Рутокен Lite, Рутокен ЭЦП 2.0, Jacarta, eSmart и т.п. Также при создании ключевой пары могут использоваться различные алгоритмы, самые распространенные и наиболее используемые из них - зарубежные, например, RSA и др., у нас же в стране официально стандартом для КЭП признан алгоритм ГОСТ Р 34.10-2012.
Процесс выпуска КЭП в теории выглядит следующим образом. Пользователь формирует на своем ПК ключевую пару: закрытый ключ, и получающийся из него открытый. После чего генерируется запрос на сертификат, согласно определенному шаблону, например, для КЭП в него заполняются такие поля, как Фамилия Имя Отчество пользователя, ИНН, СНИЛС, e-mail и др. Все это происходит с использованием СКЗИ (средства криптографической защиты информации), наиболее распространенными из которых являются КриптоПро CSP и VipNet CSP. Если кому-то интересно более подробно - то данную информацию можно найти на сайте практически любого удостоверяющего центра.
Справедливости ради, добавлю еще несколько моментов:
1. Астрал все же ответил на email:
Подпись выдать можем, но вам все равно необходимо будет пройти идентификацию в точке идентификации КалугаАстрал.
Так что по крайней мере по email - они утверждают что смогут все сделать на основании PCKS#10. Действительно ли это так или нет - выяснится только при визите в точку идентификации, однако, т.к. цель достигнута и сертификат получен в другом УЦ - проверить это в ближайший год точно не получится.
2. Что касается Инфотекс, то "счастье" при общении с поддержкой по-видимому закончилось. После того как выяснилось что в процессе оформления КЭП было выдано два сертификата, как и говорил, я отправил заявление на отзыв второго. Однако, ответ по данному заявлению отсутствует уже длительное время. Хотя вопросы с отзывом как раз, должны решаться более оперативно, в идеале - незамедлительно.
Сертификат отозвали, в приложении IDPoint он отображается как недействительный. Естественно что захотелось проверить факт отзыва сертификата как-то еще. Проблема заключалась в том, что сам файл сертификата, который генерируется при использовании приложения IDPoint пользователю в явном виде не предоставляется. Поэтому пришлось скачать список отозванных сертификатов с сайта Инфотекс - CA-INFOTECS-1-2021.crl, взять OpenSSL с поддержкой ГОСТ для отображения crl в виде текста и найти там сертификат по номеру. Он действительно был отозван, причем судя по Revocation Date - в течении часа после обращения в УЦ по e-mail. Так что отозвали они вполне своевременно, однако меня об этом никак не уведомили в принципе.
(комментирую, чтобы история была до конца объективной)
с инфотексом работаем достаточно давно и много, у них при отзыве письма вроде робот рассылает, от no-reply приходили насколько я помню, может антиспам съел? техподдержка у них действительно крутая. задумывались попробовать с другими поработать, но пожалуй останемся. контур свой hsm пытаются продать вообще всем, даже нам, но зато у них есть крутые сервисы. про тензор знаю по словам бывших их пользователей, что они очень активно пихают ненужные услуги
Вы слишком много хотите, чтобы за 900 рублей ради вас меняли регламенты выдачи ЭП, утвержденные на уровне руководства. Это не одобрение таких действий, понятно, это скорее объяснение. Если бы вы привели им допустим 200 человек за ЭП по запросу PKCS#10, скорее всего вами бы занялся тот уровень сотрудников, который может отходить от регламента. И да, заметка выглядит как реклама Инфотекс (несмотря на оговорку).
вообще-то клиенты платят бабки, а не руководство их на принтере печатает. когда будет 200 человек желающих получить указанную услугу, то они обратятся к тем компаниям которые уже умеют обрабатывать запросы PKCS#10 , а остальные просто пойдут сосать лапу.
вы же не думаете что 200 человек вдруг решат скооперироваться и просить руководство частного уц сжалиться над ними и начать работать нормально)
в чем опасность наличия второго сертификата выданного в приложении IDPoint?
Опасность в том, что я, как пользователь, должен располагать всеми ключевыми парами, от всех своих подписей, т.е. по-хорошему я должен иметь приватный ключ от этого сертификата в явном виде. И должен быть уверен, что помимо меня этого ключа нет ни у кого. В случае же с этим приложением - ключ был сгенерирован "как-то" внутри приложения, как именно и насколько надежно он там хранится - проверить не представляется возможным, также неизвестно какие операции приложение осуществляет(-ляло) с этим ключом. По-умолчанию, я предполагаю, что оно потенциально могло сделать с ним все что угодно, в том числе и передать куда-либо.
Простая аналогия - ключ от дверного замка. Вы захотели установить дверной замок и иметь один ключ от него для себя. Пришел мастер, поставил замок, отдал вам ключ, все хорошо. В процессе анализа того что получилось, внимательного чтения документов и т.п., вы узнаете, что в момент подписания договора на установку замка - оказывается был изготовлен еще один ключ. Вы не знаете мастером, фирмой, которая устанавливает замки, просто знаете что он есть. Естественно что вы захотите его уничтожить, чтобы в квартиру никто кроме вас не имел доступа. И даже если фирма, которая занимается установкой замков с государственной лицензией и т.д. и т.п., чувство беспокойства что у кого-то есть еще один ключ от вашей двери - не оставит вас, пока вы не убедитесь что дубликат ключа действительно был уничтожен.