abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 17:55 | Zajímavý projekt

    Společnost Hugging Face ve spolupráci se společností Pollen Robotics představila open source robota Reachy Mini (YouTube). Předobjednat lze lite verzi za 299 dolarů a wireless verzi s Raspberry Pi 5 za 449 dolarů.

    Ladislav Hagara | Komentářů: 5
    11.7. 16:44 | Komunita

    Dnes v 17:30 bude oficiálně vydána open source počítačová hra DOGWALK vytvořena v 3D softwaru Blender a herním enginu Godot. Release party proběhne na YouTube od 17:00.

    Ladislav Hagara | Komentářů: 4
    11.7. 14:55 | Humor

    McDonald's se spojil se společností Paradox a pracovníky nabírá také pomocí AI řešení s virtuální asistentkou Olivii běžící na webu McHire. Ian Carroll a Sam Curry se na toto AI řešení blíže podívali a opravdu je překvapilo, že se mohli přihlásit pomocí jména 123456 a hesla 123456 a získat přístup k údajům o 64 milionech uchazečů o práci.

    Ladislav Hagara | Komentářů: 15
    11.7. 00:11 | Nová verze

    Byla vydána (𝕏) červnová aktualizace aneb nová verze 1.102 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a videi v poznámkách k vydání. Ve verzi 1.102 vyjde také VSCodium, tj. komunitní sestavení Visual Studia Code bez telemetrie a licenčních podmínek Microsoftu.

    Ladislav Hagara | Komentářů: 1
    10.7. 21:00 | Bezpečnostní upozornění

    Byla vydána nová verze 2.4.64 svobodného multiplatformního webového serveru Apache (httpd). Řešeno je mimo jiné 8 bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 4
    10.7. 15:22 | Nová verze

    Společnost xAI na síti 𝕏 představila Grok 4, tj. novou verzi svého AI LLM modelu Grok.

    Ladislav Hagara | Komentářů: 12
    10.7. 12:55 | Bezpečnostní upozornění

    Ministerstvo vnitra odhalilo závažný kyberincident v IT systému resortu. Systém, do kterého se dostal útočník bez oprávnění, byl odpojen a nedošlo k odcizení dat [𝕏].

    Ladislav Hagara | Komentářů: 16
    10.7. 11:55 | Humor

    Před rokem byla streamovací služba HBO Max přejmenována na Max. Dle managementu slovo HBO v názvu nebylo důležité. Včera byl Max přejmenován zpět na HBO Max. Kolik milionů dolarů to stálo? 😂

    Ladislav Hagara | Komentářů: 16
    10.7. 02:11 | Nová verze

    Byla vydána nová major verze 8.0.0 svobodného systému pro detekci a prevenci průniků a monitorování bezpečnosti počítačových sítí Suricata (Wikipedie). Přehled novinek v oficiálním oznámení a v aktualizované dokumentaci.

    Ladislav Hagara | Komentářů: 0
    10.7. 01:11 | Nová verze

    Mastodon (Wikipedie) - sociální síť, která není na prodej - byl vydán ve verzi 4.4. Přehled novinek s náhledy a videi v oznámení na blogu.

    Ladislav Hagara | Komentářů: 1
    Jaký je váš oblíbený skriptovací jazyk?
     (59%)
     (27%)
     (7%)
     (3%)
     (1%)
     (1%)
     (4%)
    Celkem 391 hlasů
     Komentářů: 16, poslední 8.6. 21:05
    Rozcestník

    Dotaz: Konverze cerfikátů (DER->PKCS12) a .key soubor

    26.3.2012 10:31 guzii | skóre: 2 | Olbramovice + Ostrava (kolej)
    Konverze cerfikátů (DER->PKCS12) a .key soubor
    Přečteno: 1376×
    Příjemné slunné pondělí.

    Stojím před problémem konverzace DER certifikátu, který obdržím po exportu ze SmartCard, kde má naše účetní uloženy certifikáty pro přihlašování se do banky a datové schránky, na typ PKCS12.

    Účetní musí aktuálně zadávat i 10x pin ke kartě při přihlašování se do datové schránky skrze IE (něco jiného odmítá používat), velice rád bych jí zkusil zprovoznit Datovku. Pro její použití ovšem potřebuji .pk12 typ certifikátu. Exportem z karty dostanu DER certifikát, který následně konvertuji na PEM. Pro následnou konverzi na PKCS21 ovšem potřebuji jak samotný .pem soubor, tak i .key sobour, který bohužel nemám a netuším kde k němu přijít.

    Pokoušel jsem se exportovat certifikát ze samotného IE, který mi nabídne pouze pk7. Ostatní volby jsou zašedlé.

    Prosím tedy o radu kde by mohl být klíč uložen, abych mohl celý proces zdárně dovést do konce.

    Řešení dotazu:


    Odpovědi

    26.3.2012 11:04 SPM | skóre: 28
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    To bohužel nepůjde - ten klíč (.key) je nahraný v té kartě taky, nicméně z ní nejde nijak vyexportovat - kvůli tomu se ty karty používají... jiná otázka je, proč ten PIN musí 10x zadávat - ke svému tokenu spustím prohlížeč, PIN zadám jednou a dokud token nevyndám, tak to funguje automaticky.
    26.3.2012 11:23 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Z tohoto důvodu nikdy negeneruju privátní klíč rovnou na kartě, ale vytvořím ho v počítači, zazálohuju a až pak nahraju na kartu. Přijít o privátní klíč kvůli tomu, že je jen na kartě, je velice snadné.
    26.3.2012 14:55 guzii | skóre: 2 | Olbramovice + Ostrava (kolej)
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Správa certifikátů/klíčů do mých kompetencí nespadá. Certifikáty byly vygenerovány cca před rokem Českou poštou a účetní si k nim nic moc nezapamatovala.

    Otázka tedy zůstává, zda se ke klíči mohu dostat při další obnově certifikátů.
    26.3.2012 15:27 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Certifikáty byly generovány Českou poštou (CA), ale privátní klíč by měl být vygenerován u vás, ne v CA. K privátnímu klíči se nemá nikdo cizí dostat, ani CA. To je mimochodem podstatná součást zabezpečení infrastruktury veřejných klíčů s institucí certifikační autority – protože ani té certifikační autoritě nejste vydán na milost a nemilost. I kdyby CA vydala certifikát na vaše jméno někomu jinému, pořád to budou dvě různé dvojice klíčů, které je od sebe možné odlišit.

    Pokud je to kvalifikovaný certifikát od PostSignum, tam si při obnově vygenerujete novou žádost s novou dvojicí klíčů, a to podepíšete starým certifikátem. A mělo by to jít i v jiných případech, protože obnova certifikátu se dělá mimo jiné i pro případ, že by privátní klíč byl kompromitován. Myslím, že v případě kvalifikovaných certifikátů ani není možné použít stejný klíč dvakrát, CA by vám měla takovou žádost odmítnout a původní certifikát revokovat.

    Takže šanci tam máte, akorát je potřeba si na to dát pozor, protože software vás bude nejspíš tlačit do vygenerování klíče rovnou na kartě.
    26.3.2012 14:56 guzii | skóre: 2 | Olbramovice + Ostrava (kolej)
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Proč se zadává pin tolikrát netuším, ale tento problém se projevuje pouze u datových schránek. U přístupu do banky, případně při podepisování jiných dokumentů problém nikdy nebyl.
    26.3.2012 15:04 SPM | skóre: 28
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Pak to zkusit reklamovat někde u supportu datových schránek. Niky jsem s tím neměl tu čest, tak nevím jak to vypadá; ale jako standardní chování tohle není...
    26.3.2012 20:19 guzii | skóre: 2 | Olbramovice + Ostrava (kolej)
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Support datových schránek mi poradil smazání cache prohlížeče ;) a oznámil mi, že se tento problém občas vyskytne, ale řešení neznají.
    26.3.2012 15:29 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Ono se u datových schránek několikrát přesměrovává, k tomu certifikátu potřebuje přístup webový prohlížeč i plugin 602XMLFiller. Jestli se pro každou doménu a každý program vyžaduje PIN znova, mohlo by to tak vypadat.
    26.3.2012 20:30 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor

    Já mám pocit, že fillerový zásuvný modul je jen tenká skořápka pro zachycení správného MIME typu, která pak spouští samostatný filler. A ten když odesílá zprávu, tak si zcela nezávisle na webovém prohlížeči vytvoří vlastní spojení na server. Tudíž i s vlastní Cryptoki relací s čipovou kartou.

    Ostatně opakované zadávání kódu ke klíči na kartě bývá považováno za bezpečnostní výhodu (každé jeho použití je autorizováno). Některé implementace PKCS#11 to tak dělají schválně, protože to některé vlády vyžadují. Takže by účetní možná uspokojila méně paranoidní karta/ovladač.

    26.3.2012 20:32 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Doporučuji přečíst si vyhlášku k ISDS. Ta výslovně zakazuje přihlašování certifikátem jinak než s neexportovatelným soukromým klíčem. Takže sice ulevíte účetní, ale porušíte předpisy.
    26.3.2012 20:57 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Ta vyhláška je ještě o několik řádů horší, než samotný zákon, takže v mnoha případech těžko říct, co vlastně říká. Každopádně při nejlepší vůli nějak interpretovat ten paragraf o kryptografických prostředích to znamená, že tímto způsobem musí provozovatel umožnit přihlášení -- ale neříká to nic o tom, že to nejde i jinak. Zákaz přihlašování certifikátem jinak než s neexportovatelným klíčem to není, a už vůbec tam není nikde ani zmínka o tom, že nemůžete privátní klíč nejprve někde vytvořit a zazálohovat, a teprve pak jej nahrát do kryptografického prostředku.
    26.3.2012 21:35 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    že nemůžete privátní klíč nejprve někde vytvořit a zazálohovat, a teprve pak jej nahrát do kryptografického prostředku

    To jsem netvrdil.

    Ten zbytek ale se skutečně tak vykládá. Zákon stanoví, že podrobnosti stanoví vyhláška. A vyhláška stanoví požadavky. On totiž ISDS tady není tak nějak sám od sebe, ale byl zaveden a legislativa jej definuje způsobem kontruktvním. Destruktivní způsob (zakazy a tak) se používá při omezování přirozených práv.

    Kdyby vám nestačila vyhláška, ještě tu máme provozní řád ISDS, se kterým se musí každý uživatel řídit (třebaže má datovou schránku ze zákona ;) a tam se také hovoří, že technický prostředek lze použít k přihlášení, pokud splní technické požadavky uvedené ve Vyhlášce a …

    Vykládat zákony výrokou logikou nemůžete, tam se používá právnická logika.

    (Mimochodem náš nový portál veřejné správy již neumožňuje trvalé odkazy na zákony. To je pokrok.)

    26.3.2012 21:45 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    (Mimochodem náš nový portál veřejné správy již neumožňuje trvalé odkazy na zákony. To je pokrok.)

    Tak umí, ale na jiné adrese: http://portal.gov.cz/app/zakony/zakon?q=ČÍSLO. Bohužel to nezvládá jednotlivé paragrafy.

    26.3.2012 22:50 guzii | skóre: 2 | Olbramovice + Ostrava (kolej)
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Abych to teda uzavřel. Můžu si příště vygenerovat vlastní .key, který bude předpokládám potřeba při generování nových certifikátů tehdy, až ty dosavadní propadnou. Dřív to dle mě nemá smysl zkoušet, jelikož bych musel hnát účetní na poštu + by s tím byly spojeny nějaké další poplatky.

    Několikanásobné zadávání pinu bych mohl zkusit vyřešit změnou driverů čtečky, ale to se mi jeví jako takřka nemožné, jelikož nyní používám driver přímo od výrobce a i za něj jsem byl rád, že jsem jej sehnal.
    26.3.2012 23:33 SPM | skóre: 28
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    V zásadě ano. V tom .key je něco, čemu se řiká privátní klíč. Když se generuje privátní klíč, tak spolu s ním vzniká i veřejný (patřej k sobě a jeden od druhého se nedá odvodit). A certifikát je jenom ten veřejný klíč, ke kterému se dopíší nějaké další údaje (jméno atd.) a nějaká třetí strana (v tomto případě CA PostSignum) ho podepíše.
    27.3.2012 08:24 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Konverze cerfikátů (DER->PKCS12) a .key soubor
    Zákon ani vyhláška ale neříkají, že není možné se přihlásit jinak. Pak by třeba nebylo možné používat OTP. Ale máte pravdu, v Provozním řádu pak ten požadavek je napsán. Je to ale pěkný nesmysl, protože přihlašovat se lze i pouze jménem a heslem…

    Každopádně trik s tím, že klíč vytvořím jinde a pak ho nahraju na kartu, je v tomto případě legální.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.