abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

dnes 14:00 | Zajímavý článek

David Revoy, autor open source webového komiksu Pepper&Carrot nebo portrétu GNU/Linuxu, zveřejnil na svém blogu recenzi notebooku Librem 13 od společnosti Purism. Používá jej již sedm měsíců a s ním i jako umělec spokojen. Potřebu francouzské AZERTY klávesnice vyřešil přelepkami. Na displej se podíval kalibrační sondou, barvy vyladil pomocí open source softwaru DisplayCAL, v aplikaci Inkscape nastavil zvětšování na 170 % aby 1 cm v Inkscapu byl 1 cm v reálu. Webovou kameru, mikrofon, Wi-Fi a Bluetooth lze na Librem 13 hardwarově vypnout.

Ladislav Hagara | Komentářů: 1
včera 23:44 | Komunita

Několik posledních verzí GNOME Shellu obsahuje chybu způsobující memory leak (únik paměti). Viz například videozáznamy verzí 3.26 nebo 3.28. Nalezení chyby #64 a její opravě se věnuje Georges Basile Stavracas Neto v příspěvku na svém blogu [reddit].

Ladislav Hagara | Komentářů: 0
včera 10:33 | Komunita

V pondělí měl na YouTube online premiéru otevřený krátký 2D film Hero vytvořený v 3D softwaru Blender. Cílem stejnojmenného projektu Hero je vylepšit nástroj Grease Pencil (tužka) v Blenderu 2.8.

Ladislav Hagara | Komentářů: 4
20.4. 23:22 | Nová verze

Byla vydána verze 4.0 kolekce svobodného softwaru umožňujícího nahrávání, konverzi a streamovaní digitálního zvuku a obrazu FFmpeg (Wikipedie). Přehled novinek v Changelogu (GitHub).

Ladislav Hagara | Komentářů: 0
20.4. 17:22 | Komunita

Včera vydanou hru Rise of the Tomb Raider pro Linux lze do pondělí 23. dubna koupit na Steamu s 67% slevou. Místo 49,99 € za 16,49 €.

Ladislav Hagara | Komentářů: 0
20.4. 16:11 | Komunita

Na Humble Bundle lze získat počítačovou hru Satellite Reign (Wikipedie, YouTube) běžící také v Linuxu zdarma. Speciální akce končí v sobotu v 19:00.

Ladislav Hagara | Komentářů: 5
20.4. 15:44 | Zajímavý software

Společnost Apple koupila před třemi lety společnost FoundationDB vyvíjející stejnojmenný NoSQL databázový systém FoundationDB (Wikipedie). Včera byl tento systém uvolněn jako open source pod licencí Apache 2.0. Zdrojové kódy jsou k dispozici na GitHubu.

Ladislav Hagara | Komentářů: 0
20.4. 15:00 | Nová verze

Po dva a půl roce od vydání verze 5.7 oznámila společnost Oracle vydání nové major verze 8.0 (8.0.11) databázového systému MySQL (Wikipedie). Přehled novinek v poznámkách k vydání. Zdrojové kódy komunitní verze MySQL jsou k dispozici na GitHubu.

Ladislav Hagara | Komentářů: 3
19.4. 14:44 | Pozvánky

Spolek OpenAlt zve příznivce otevřených technologií a otevřeného přístupu na 151. brněnský sraz, který proběhne v pátek 20. 4. od 18:00 hodin v restauraci Benjamin na Drobného 46.

Ladislav Hagara | Komentářů: 0
19.4. 13:33 | Nová verze

Byla vydána verze 18.04.0 KDE Aplikací (KDE Applications). Přehled novinek v kompletním seznamu změn a na stránce s dalšími informacemi.

Ladislav Hagara | Komentářů: 0
Používáte na serverech port knocking?
 (3%)
 (7%)
 (46%)
 (27%)
 (17%)
Celkem 347 hlasů
 Komentářů: 29, poslední 5.4. 12:25
    Rozcestník

    Dotaz: Konverze cerfikátů (DER->PKCS12) a .key soubor

    26.3.2012 10:31 guzii | skóre: 2 | Olbramovice + Ostrava (kolej)
    Konverze cerfikátů (DER->PKCS12) a .key soubor
    Přečteno: 1194×
    Příjemné slunné pondělí.

    Stojím před problémem konverzace DER certifikátu, který obdržím po exportu ze SmartCard, kde má naše účetní uloženy certifikáty pro přihlašování se do banky a datové schránky, na typ PKCS12.

    Účetní musí aktuálně zadávat i 10x pin ke kartě při přihlašování se do datové schránky skrze IE (něco jiného odmítá používat), velice rád bych jí zkusil zprovoznit Datovku. Pro její použití ovšem potřebuji .pk12 typ certifikátu. Exportem z karty dostanu DER certifikát, který následně konvertuji na PEM. Pro následnou konverzi na PKCS21 ovšem potřebuji jak samotný .pem soubor, tak i .key sobour, který bohužel nemám a netuším kde k němu přijít.

    Pokoušel jsem se exportovat certifikát ze samotného IE, který mi nabídne pouze pk7. Ostatní volby jsou zašedlé.

    Prosím tedy o radu kde by mohl být klíč uložen, abych mohl celý proces zdárně dovést do konce.

    Řešení dotazu:


    Odpovědi

    26.3.2012 11:04 SPM | skóre: 28
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    To bohužel nepůjde - ten klíč (.key) je nahraný v té kartě taky, nicméně z ní nejde nijak vyexportovat - kvůli tomu se ty karty používají... jiná otázka je, proč ten PIN musí 10x zadávat - ke svému tokenu spustím prohlížeč, PIN zadám jednou a dokud token nevyndám, tak to funguje automaticky.
    26.3.2012 11:23 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Z tohoto důvodu nikdy negeneruju privátní klíč rovnou na kartě, ale vytvořím ho v počítači, zazálohuju a až pak nahraju na kartu. Přijít o privátní klíč kvůli tomu, že je jen na kartě, je velice snadné.
    26.3.2012 14:55 guzii | skóre: 2 | Olbramovice + Ostrava (kolej)
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Správa certifikátů/klíčů do mých kompetencí nespadá. Certifikáty byly vygenerovány cca před rokem Českou poštou a účetní si k nim nic moc nezapamatovala.

    Otázka tedy zůstává, zda se ke klíči mohu dostat při další obnově certifikátů.
    26.3.2012 15:27 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Certifikáty byly generovány Českou poštou (CA), ale privátní klíč by měl být vygenerován u vás, ne v CA. K privátnímu klíči se nemá nikdo cizí dostat, ani CA. To je mimochodem podstatná součást zabezpečení infrastruktury veřejných klíčů s institucí certifikační autority – protože ani té certifikační autoritě nejste vydán na milost a nemilost. I kdyby CA vydala certifikát na vaše jméno někomu jinému, pořád to budou dvě různé dvojice klíčů, které je od sebe možné odlišit.

    Pokud je to kvalifikovaný certifikát od PostSignum, tam si při obnově vygenerujete novou žádost s novou dvojicí klíčů, a to podepíšete starým certifikátem. A mělo by to jít i v jiných případech, protože obnova certifikátu se dělá mimo jiné i pro případ, že by privátní klíč byl kompromitován. Myslím, že v případě kvalifikovaných certifikátů ani není možné použít stejný klíč dvakrát, CA by vám měla takovou žádost odmítnout a původní certifikát revokovat.

    Takže šanci tam máte, akorát je potřeba si na to dát pozor, protože software vás bude nejspíš tlačit do vygenerování klíče rovnou na kartě.
    26.3.2012 14:56 guzii | skóre: 2 | Olbramovice + Ostrava (kolej)
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Proč se zadává pin tolikrát netuším, ale tento problém se projevuje pouze u datových schránek. U přístupu do banky, případně při podepisování jiných dokumentů problém nikdy nebyl.
    26.3.2012 15:04 SPM | skóre: 28
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Pak to zkusit reklamovat někde u supportu datových schránek. Niky jsem s tím neměl tu čest, tak nevím jak to vypadá; ale jako standardní chování tohle není...
    26.3.2012 20:19 guzii | skóre: 2 | Olbramovice + Ostrava (kolej)
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Support datových schránek mi poradil smazání cache prohlížeče ;) a oznámil mi, že se tento problém občas vyskytne, ale řešení neznají.
    26.3.2012 15:29 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Ono se u datových schránek několikrát přesměrovává, k tomu certifikátu potřebuje přístup webový prohlížeč i plugin 602XMLFiller. Jestli se pro každou doménu a každý program vyžaduje PIN znova, mohlo by to tak vypadat.
    26.3.2012 20:30 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor

    Já mám pocit, že fillerový zásuvný modul je jen tenká skořápka pro zachycení správného MIME typu, která pak spouští samostatný filler. A ten když odesílá zprávu, tak si zcela nezávisle na webovém prohlížeči vytvoří vlastní spojení na server. Tudíž i s vlastní Cryptoki relací s čipovou kartou.

    Ostatně opakované zadávání kódu ke klíči na kartě bývá považováno za bezpečnostní výhodu (každé jeho použití je autorizováno). Některé implementace PKCS#11 to tak dělají schválně, protože to některé vlády vyžadují. Takže by účetní možná uspokojila méně paranoidní karta/ovladač.

    26.3.2012 20:32 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Doporučuji přečíst si vyhlášku k ISDS. Ta výslovně zakazuje přihlašování certifikátem jinak než s neexportovatelným soukromým klíčem. Takže sice ulevíte účetní, ale porušíte předpisy.
    26.3.2012 20:57 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Ta vyhláška je ještě o několik řádů horší, než samotný zákon, takže v mnoha případech těžko říct, co vlastně říká. Každopádně při nejlepší vůli nějak interpretovat ten paragraf o kryptografických prostředích to znamená, že tímto způsobem musí provozovatel umožnit přihlášení -- ale neříká to nic o tom, že to nejde i jinak. Zákaz přihlašování certifikátem jinak než s neexportovatelným klíčem to není, a už vůbec tam není nikde ani zmínka o tom, že nemůžete privátní klíč nejprve někde vytvořit a zazálohovat, a teprve pak jej nahrát do kryptografického prostředku.
    26.3.2012 21:35 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    že nemůžete privátní klíč nejprve někde vytvořit a zazálohovat, a teprve pak jej nahrát do kryptografického prostředku

    To jsem netvrdil.

    Ten zbytek ale se skutečně tak vykládá. Zákon stanoví, že podrobnosti stanoví vyhláška. A vyhláška stanoví požadavky. On totiž ISDS tady není tak nějak sám od sebe, ale byl zaveden a legislativa jej definuje způsobem kontruktvním. Destruktivní způsob (zakazy a tak) se používá při omezování přirozených práv.

    Kdyby vám nestačila vyhláška, ještě tu máme provozní řád ISDS, se kterým se musí každý uživatel řídit (třebaže má datovou schránku ze zákona ;) a tam se také hovoří, že technický prostředek lze použít k přihlášení, pokud splní technické požadavky uvedené ve Vyhlášce a …

    Vykládat zákony výrokou logikou nemůžete, tam se používá právnická logika.

    (Mimochodem náš nový portál veřejné správy již neumožňuje trvalé odkazy na zákony. To je pokrok.)

    26.3.2012 21:45 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    (Mimochodem náš nový portál veřejné správy již neumožňuje trvalé odkazy na zákony. To je pokrok.)

    Tak umí, ale na jiné adrese: http://portal.gov.cz/app/zakony/zakon?q=ČÍSLO. Bohužel to nezvládá jednotlivé paragrafy.

    26.3.2012 22:50 guzii | skóre: 2 | Olbramovice + Ostrava (kolej)
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Abych to teda uzavřel. Můžu si příště vygenerovat vlastní .key, který bude předpokládám potřeba při generování nových certifikátů tehdy, až ty dosavadní propadnou. Dřív to dle mě nemá smysl zkoušet, jelikož bych musel hnát účetní na poštu + by s tím byly spojeny nějaké další poplatky.

    Několikanásobné zadávání pinu bych mohl zkusit vyřešit změnou driverů čtečky, ale to se mi jeví jako takřka nemožné, jelikož nyní používám driver přímo od výrobce a i za něj jsem byl rád, že jsem jej sehnal.
    26.3.2012 23:33 SPM | skóre: 28
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    V zásadě ano. V tom .key je něco, čemu se řiká privátní klíč. Když se generuje privátní klíč, tak spolu s ním vzniká i veřejný (patřej k sobě a jeden od druhého se nedá odvodit). A certifikát je jenom ten veřejný klíč, ke kterému se dopíší nějaké další údaje (jméno atd.) a nějaká třetí strana (v tomto případě CA PostSignum) ho podepíše.
    27.3.2012 08:24 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Zákon ani vyhláška ale neříkají, že není možné se přihlásit jinak. Pak by třeba nebylo možné používat OTP. Ale máte pravdu, v Provozním řádu pak ten požadavek je napsán. Je to ale pěkný nesmysl, protože přihlašovat se lze i pouze jménem a heslem…

    Každopádně trik s tím, že klíč vytvořím jinde a pak ho nahraju na kartu, je v tomto případě legální.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.