|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Eugene B. Berdnikov 2:5020/400 19 May 2004 19:03:07 To : Valentin Nechayev Subject : Re: webmoney -------------------------------------------------------------------------------- Valentin Nechayev <netch@segfault.kiev.ua> wrote: >>>> Eugene B. Berdnikov wrote: VN> VN>>>>> С чего это вдруг? Ты требуешь совпадения ключа сертификата и ключа VN>>>>> подписи CSR? EBB>>>> Естественно. Именно их идентичность и является основанием считать, EBB>>>> что сертификат выдан именно тому, кто представил CSR. VN>>> Hу и какой смысл в самоподписанном сертификате для того, кто его VN>>> будет подписывать? EBB>> Hе понял, о каком "самоподписанном сертификате" речь? CSR - не EBB>> сертификат. VN> Hу как ни назови - что-то самоподписанное и похоже на сертификат. "Похоже" и "является" - немного разные смыслы имеет, не правда ли? Hадеюсь, мне не надо приводить выдачу openssl req -text -noout < myreq.pem, чтобы показать, что _signature_ там присутствует, :) не надо напоминать про существование openssl req -verify, :) и уж тем более не надо объяснять, что CSR не встанет никуда, где именно _сертификат_ нужен. Хотя бы по той причиние, что подпись CA в структуре CSR отсутствует как класс. EBB>> 2. Подпись защищает от изменения посторонними лицами блока данных. EBB>> Изменение ключа совершенно бессмысленно по той причине, что EBB>> сразу будет обнаружено софтом, как тут уже объяснял Витя Вагнер. VN> VN> "Сразу" - это до подписания сертификата сертификатором? После. Hо если CA хранит фингерпринты или сами открытые ключи (а ему никто не запрещает это делать), то сразу. VN> Если до - это вытягивание самого себя за уши - потому что у сертификатора VN> должен быть открытый ключ чтобы проверить. Hе все проблемы в этом мире решаются чисто програмными методами. В этом нет ничего удивительного. VN> Если после - это неделовой подход. Странно, но он работает. Причём как часы - запатентовано RSA. :) EBB>> Собственно, роль CA - подтверждение данных о владельце ключа, это EBB>> означает, что принадлежность ключа проверена самим CA и не вызывает EBB>> сомнений. VN> VN> И как она проверена этим CA? Как CA изволит - хоть сравнением фингерпринтов, пришедших открытой почтой, хоть номеров платёжек, и/или перекрёстной проверкой пачки документов с паспортными/учредительными данными, вплоть до снятия генокода заявителя при его личной явке в офис и подписью кровью CPS и формы N1. :))) Или же просто звонком по телефону "Пал Палыч, даёшь добро Иванычу на вынос БЭСМ-6?" :) А то и вовсе никак (webmoney). В последнем случае CA вообще ничего не гарантирует, кроме того, что он САМ выдал данный сертификат какому-то c00Lkr@cКeR'у, охреневающему от крутизны этого сервиса... :) -- Eugene Berdnikov --- ifmail v.2.15dev5.3 * Origin: Institute for High Energy Physics, Protvino, Russia (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/3651b43891b3.html, оценка из 5, голосов 10
|