ep_uc | Unsorted

Telegram-канал ep_uc - Об ЭП и УЦ

21210

«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи 🗣Чат канала https://t.me/joinchat/-y4FR5AKn7hiMzFi 🔄Обратная связь,инфопартнерство - @Ep_Uc_bot Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc

Subscribe to a channel

Об ЭП и УЦ

Запустите рекламу в телеграм-каналах через Яндекс Директ

Перфоманс-реклама в мессенджере продолжает работать:

• Таргетинг по тематикам и регионам
• Умный подбор каналов
• Гибкие модели оплаты (CPC и CPV)

Яндекс Директ знает, как привлечь целевую аудиторию 💰👌

Попробовать

#реклама
yandex.ru

О рекламодателе

Читать полностью…

Об ЭП и УЦ

Антифрод 3

Запись круглого стола в Совете Федерации "Цифровизация экономики без рисков мошенничества", прошедшего в апреле 2026.

🔹Первый пакет мер был подписан в апреле 2025 года (40-ФЗ) и вступил в силу в сентябре 2025): создана ГИС Антифрод, на данный момент подключены первые 10 участников (банки, операторы связи).
🔹Второй пакет принят Госдумой в I чтении 10.02.2026, сейчас активно обсуждаются поправки, которыми заложено создание системы возмещения ущерба.
🔹Параллельно готовится третий пакет - Антифрод 3.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

🔥ФСБ России против избыточных требований в части лицензирования деятельности по СКЗИ

Размещенный проект изменений в 313-ПП в части пунктов 12, 13, 14 и 15 включает слова "за исключением случая, если проведение указанных работ предусмотрено эксплуатационной документацией без привлечения лицензиата Федеральной службы безопасности Российской Федерации и они проводятся для обеспечения собственных нужд юридического лица или индивидуального предпринимателя»".

Согласно Положению, утвержденному постановлением Правительства Российской Федерации от 16 апреля 2012 г. № 313, юридические лица и индивидуальные предприниматели, планирующие осуществлять 28 видов работ, связанных с шифровальными (криптографическими) средствами, обязаны получать лицензии органов безопасности.

К таким работам в 2012 году, в том числе были отнесены монтаж, установка (инсталляция), наладка шифровальных (криптографических) средств (программные и программно-аппаратные средства для обработки и передачи конфиденциальной информации, для защиты государственной тайны не используются).

В настоящее время с учетом обострения угроз информационной безопасности, изменения видов используемых шифровальных (криптографических) средств, широкого их распространения для внутрикорпоративного использования, требования о лицензировании указанной деятельности для обеспечения собственных нужд организаций и индивидуальных предпринимателей (за исключением оказания услуг сторонним организациям) являются избыточными.

Правильное изменение, которое снимет вопросы о лицензии для собственных нужд.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

Онлайн-магистратура для IT: ИТМО, МИФИ + Яндекс

Программы онлайн-магистратуры ИТМО и МИФИ в партнёрстве с Яндексом. Актуальные знания, практическое обучение и гибкий график. Учитесь, совмещая с работой. Доступна господдержка оплаты, отсрочка от армии

Узнать больше

#реклама 16+
О рекламодателе

Читать полностью…

Об ЭП и УЦ

Минобрнауки, ФАС, ФПП и Роскомнадзор присоединятся к эксперименту по внедрению кадрового ЭДО
- Comnews

По факту эксперимент 413-го постановления продлевается до 31.05.2027.

Изначально эксперимент КЭДО в госсекторе планировался на полгода - в 2023 году, продлевался неоднократно, в октябре 2025 был упрощён (Comnews также писали про это).

Новое продление выглядит как перенос срока для Минцифры (уже третий по счету) по представлению в Правительство Российской Федерации итогового отчета о проведении эксперимента.

Плана-график проведения эксперимента с 2024 года застыл на этапе Подведения итогов общественного обсуждения.
Отдел развития систем электронного документооборота и Отдел развития цифровых кадровых сервисов входят в состав Департамента развития облачных сервисов Минцифры России.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

Не знаю, будет ли в Нижнем Новгороде Интернет и связь во время ЦИПРа (там и в обычные-то дни с этим сложности, а уж во время приезда премьер-министра и кучи министров и чиновников высокого ранга тем более будут глушить). Поэтому несколько дней в канале может быть затишье. А чтобы вы не скучали и вам было чем занять себя, даю ссылку на архив с четырьмя сотнями презентаций с RSA Conference 2026, которые я скачал. Изучайте 🤓

PS. А будете на ЦИПРе, заходите послушать.

#мероприятие

Читать полностью…

Об ЭП и УЦ

Инструктаж по охране труда и электронная подпись - вещи несовместимые

Депутаты Госдумы исключили из законопроекта норму о возможности подписывать электронной подписью документы о прохождении инструктажа по технике безопасности.

Ранее против использования электронной подписи для инструктажей неоднократно высказывались профсоюзы.

Операторы кадрового ЭДО высказывались против обязательности НЭП Госключа вместо НЭП информационной системы, теперь не будет никакой неквалифицированной ЭП.

Мы с вами вместе защитили такие показатели, как, например, электронная подпись, не допустили внедрение электронной подписи под инструктажами по охране труда, потому что 8 миллионов работающих пенсионеров ну, наверное, не примут это новшество.

- говорится в стенограмме обсуждения.

А ведь с депутатами можно согласиться, для чего в Трудовом кодексе новая безграмотность:
Усиленная неквалифицированная электронная подпись, выданная с использованием инфраструктуры электронного правительства.

Там и старой хватает.

Законопроект принят Госдумой и направлен в Совет Федерации.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

Бесконечно можно смотреть на три вещи: как горит огонь, как течет вода и как Россия с Беларусью обсуждают признание электронной подписи при трансграничном взаимодействии

Читать полностью…

Об ЭП и УЦ

Представители ИП могут получить доступ в ЛК ИП по доверенности ⤵️

Количество таких пользователей не ограничено.

Для получения доступа по доверенности необходима:

🔴 квалифицированная электронная подпись на физическое лицо
🔴 доверенность со всеми полномочиями (МЧД), выданная в отношении уполномоченного представителя

Более 4 млн пользователей ЛК ИП могут воспользоваться новой возможностью сервиса.

📲 Электронную доверенность (МЧД) можно оформить здесь.

📝 При наличии бумажной доверенности представителю будет доступен только просмотр сведений в ЛК по ИП.

👆 Подписывайтесь на наш канал в MAКСЕ

1️⃣2️⃣3️⃣

#важно_знать

Читать полностью…

Об ЭП и УЦ

Спецсвязь ФСО России ликвидирована как самостоятельное юрлицо

Федеральная служба охраны - наследник структур государственной охраны КГБ СССР. Входящая в её состав Служба специальной связи и информации была создана в 2003 году после упразднения ФАПСИ, унаследовав задачи по правительственной связи и криптозащите.

Согласно данным ЕГРЮЛ (Rusprofile), 25.03.2026 деятельность Спецсвязи ФСО России как отдельного юрлица прекращена. Способ - реорганизация в форме присоединения. Правопреемником указано Управление информационно-телекоммуникационного обеспечения Спецсвязи ФСО России, зарегистрированное 28.01.2026 как самостоятельное юрлицо.

Спецсвязь ФСО обеспечивает специальные виды связи для высших должностных лиц (включая шифрованную), выступает оператором системы межведомственного электронного документооборота (МЭДО) и сети RSNet для органов власти. В её задачи также входят криптографическая защита информации и противодействие технической разведке. Структура ведомства включает региональные Центры специальной связи и информации (ЦССИ).

Ликвидация Спецсвязи как юрлица с передачей функций созданному УИТО подчёркивает продолжающуюся централизацию и техническую модернизацию системы правительственной связи в условиях новых реалий.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

Переход на электронные документы состоялся, а вот их долгосрочное хранение только начинается. Практики не хватает, подходы разнятся и решения, которые действительно работают, сегодня ищут многие.

Более 500 руководителей и специалистов делопроизводственных и архивных служб соберутся 21-22 мая в ГК Cosmos Moscow на Всероссийском профессиональном форуме АРХИВЫ-2026 «Архивы и технологии: перспективы развития и точки роста».

В рамках форума запланированы: выставка, конференция, мастер-классы, круглые столы, сессии, разбор реальных кейсов, демонстрация решений, нетворкинг и другие различные активности. Готовимся к невероятно актуальной и насыщенной повестке. Это уже не просто анонс, а чёткое понимание, зачем там нужно быть:
 
https://assud.ru/professionalnyj-forum-arhivy-2026/
 
Вы в числе тех, кто формирует отрасль или тех, кто потом догоняет?
Присоединяйтесь к профессиональному сообществу!

✍️Телеграм-канал «Об УЦ и ЭП» — информационный партнер форума.

Читать полностью…

Об ЭП и УЦ

Продолжается набор на 2026/2027 учебный год

Хотите карьерного роста, но нет времени на очное обучение или не сдавали ЕГЭ?

Вы можете получить высшее образование дистанционно, легко совмещая с работой.

✅ Диплом государственного образца от ТОП-вуза Москвы, который ценится работодателями.
✅ Гибкий график: лекции доступны 24/7, а онлайн-семинары проходят по выходным.
✅ Актуальные знания: программы обновляются ежегодно под запросы работодателей, преподают практики.
✅ 15 востребованных направлений: от ИT и интернет-маркетинга до психологии и управления.
✅ Доступно: стоимость от 7 590 ₽/мес, возможна оплата в рассрочку и материнским капиталом. Узнайте подробнее и получите консультацию приемной комиссии о возможности поступления:

Узнать больше

#реклама 16+
mp-kmept.ru

О рекламодателе

Читать полностью…

Об ЭП и УЦ

Взлом Госуслуг - причины, последствия и что делать

меня взломали мошенники, выгрузили мои данные с госуслуг, прислали ген доверенность с моей электронной подписью, заверил нотариус Петровский И.В, подскажите надо ли идти к нотариусу теперь


Довольно часто такие вопросы появляются в сети. Взломали Госуслуги - потому что сами и сообщили код из смс. Тотальное непонимание населением технологии электронной подписи, поэтому и получаем вопросы "прислали ген доверенность с моей электронной подписью" - её там нет, а есть только картинка, при этом нотариус Петровский ранее уже "засветился в подделке доверенностей".

Что в первую очередь нужно сделать:
🔹восстановить доступ к Госуслугам, например, через приложение Сбербанк Онлайн - Все сервисы -  Госуслуги - Восстановить.
🔹сменить пароль доступа и проверить последние операции.

Что не нужно делать - спрашивать так называемых юристов, которые советуют бежать к нотариусам и "блокировать электронную подпись", в схеме мошенничества не задействованы ни нотариус, ни электронная подпись.

Взломанные Госуслуги - это уже вторая фазы атаки в многоуровневой схеме мошенничества, поэтому важно не поддаваться эмоциям и прекратить любые контакты с мошенниками.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

🔐 Будьте в курсе новостей сферы электронной подписи, подписавшись на канал "Об ЭП и УЦ" в Telegram, основанный Павлом Дуровым.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

Выписки из ЕГРЮЛ и проверка КЭП

Сервис проверки квалифицированной электронной подписи от Головного УЦ снова проверяет действительность КЭП выписок из ЕГРЮЛ.

Более года выписки ЕГРЮЛ не проходили проверку, так как были сформированы в устаревшем формате - PKCS#7, сейчас формат стал CAdES-BES (да, пока без метки доверенного времени) и проверки проходят успешно:

Электронная подпись верна (CAdES-BES)


Возможно драйвером для доработки стало решение Якутского УФАС, которое касалось проверки электронной подписи выписки из ЕГРЮЛ.

Сам сервис проверки ГУЦ также был доработан и при проверке мартовских выписок со старым форматом теперь сообщает:
Электронная подпись неверна
Подписанных атрибутов в CMS нет - считаем это ошибкой



Ранее сообщение выглядело как:

Эта подпись не CAdES (id_aa_signingCertificate или id_aa_signingCertificateV2 - отсутствуют)



✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

Мифы об электронной подписи
Мифы 21 "Про классы СКЗИ и гостайну
".

Автором данного мифа стал Т-Банк, который в статье "В чем особенность СКЗИ и зачем они нужны" пишет про назначение классов СКЗИ:

🔹КС1 - для защиты общедоступной информации
🔹КС2 - ДСП
🔹КС3 - Секретная
🔹КВ - Совсекретная
🔹КА - Особой важности


Ни для какой гостайны использовать классы КС, КВ, КА нельзя. А ведь на таких статьях могут нейросети учиться...

Я не говорю, чтобы авторы этой статьи открыли выписку из реестра сертифицированных СКЗИ, но хотя бы, прежде чем писать на свою аудиторию, посмотрели примеры сертификатов соответствия - черным по белому написано, что данные классы соответствует Требованиям к средствам криптографической защиты информации, предназначенным для защиты информации, не содержащей сведений, составляющих государственную тайну и могут использоваться для криптографической защиты (создание и управление ключевой информацией) информации, не содержащей сведений, составляющих государственную тайну.

Для гостайны есть свои классы, например, КСШ-1.02, КИА-1.02 (их обсуждают только на соответствующих сессиях), поэтому информация из статьи Т-Банка - миф.

P.S. А ещё, как сообщил давний подписчик - 21 мая им был получен квалифицированный сертификат от УЦ Т-Банка, но по какой-то неизвестной причине была нарушена норма ч. 3 ст. 18 63-ФЗ и не проведено ознакомление его с информацией, содержащейся в созданном квалифицированном сертификате. Всё таки победитель в номинации PKI "УЦ года" должен держать марку несмотря на штатные мероприятия.

Читать полностью…

Об ЭП и УЦ

ЦИПР 2026. День третий

⚡️ Цифровые коллапсы. Есть ли гарантии надежности

Система, которая правильно защищена, в которой правильно построена криптографическая защита, встроенная уже изначально, кардинально более защищённая. Возможно, её и не взломают.

- заместитель Министра цифрового развития, А.М. Шойтов.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

ЦИПР 2026. День второй

⚡️ ЭДО для госсектора и бизнеса. Правовые аспекты, технологии и кейсы внедрения - тема очень объемная для обсуждения заявленным составом, на вопрос про план-график конечно же никто не ответил, финальное выступление по моему мнению самое ценное.

Госключ назван "Единым инструментом подписания для бизнеса и госорганов", что может говорить и недостаточном информировании спикера секции. Не нужно так говорить, а то организаторам снова не успеют передать презентацию выступающего.
⚡️ Корень облачного доверия
⚡️ Поехавшие МИГОМ. Путешествия без паспорта
⚡️ Доверенное программное обеспечение и подпись кода в промышленности

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

ЦИПР 2026. Первый день

Нужно отдать должное организаторам за быстрое размещение записей секций с первого дня (обратил внимание, что все упомянутые в материале РБК сотрудники Минцифры - принимали участие в секциях ЦИПР).

⚡️ ЦОДы на пределе. Кто будет развивать инфраструктуру для ИИ и цифровой экономики?
⚡️ Квантовые технологии – новое будущее
⚡️ Технология мобильной электронной подписи «Госключ» в транспортной отрасли
Переход на электронные перевозочные документы с 01.09.2026 по степени обсуждения перекрывает переход на цифровой рубль, но если цифровой рубль к этой дате не появится, то его отсутствие никто не заметит, про неготовность перевозок (а сейчас готова лишь треть) так не скажешь.

Очень много секций про ИИ.

Сегодня пройдет секция "ЭДО для госсектора и бизнеса. Правовые аспекты, технологии и кейсы внедрения", на которую организаторы почему-то забыли пригласить представителей ФНС России.

Задать бы вопрос представителям Минцифры - был ли согласно 413-ПП в 20-дневный срок со дня издания постановления Минцифры утвержден план-график проведения эксперимента, и если не был, то по какой причине и когда планируется утвердить.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

Билайн не ответит

Понадобилась мне сим карта чтобы просто принимать звонки. Решил оформить билайн. Прихожу в салон связи, даю все свои данные. Мне предлагают подписать договор электронной подписью через терминал.
Потому что это не электронная подпись, как у Мегафона.

Читать полностью…

Об ЭП и УЦ

Международные новости. Латвия: eID-карты и электронная подпись подпись

История с 346 тысячами латвийских eID-карт, которые рискуют остаться без возможности использовать квалифицированную электронную подпись, получила развитие.

Опубликован совместный пресс-релиз VARAM, PMLP и LVRTC от 15 мая, смотрим, что в нём:
🔹Дедлайн перенесён: не июнь, а декабрь.
Изначально изменения ожидались уже 9 июня 2026, теперь говорят о 9 декабря. За это время нужно найти либо техническое решение, чтобы чипы Cosmo 8.1 снова соответствовали требованиям eIDAS 2.0, либо реализовать план Б. При этом само удостоверение личности продолжает оставаться действующим.

🔹План Б: упрощённая подпись для внутреннего рынка.
В релизе говорится, что если техническое решение внедрить не успеют, пойдут по пути признания документов с электронной подписью, но только внутри Латвии. Какое-то "снижение планки", когда был квал, а после часа Х - стал неквалом (нашей стране это знакомо). С квалифицированной подписи (QES), которая по eIDAS имеет трансграничное признание, идёт снижение на уровень расширенной подписи (AdES), которая будет работать только в национальном сегменте, поэтому потребуются правки законодательства.

🔹Причина проблемы сформулирована комплексно: сертификацию чипов проводит Французская национальная надзорная инстанция, а новый европейский регламент eIDAS 2.0 ограничил срок действия сертификации устройств для QES пятью годами. Ранее сертификаты на чипы Cosmo 8.1 были действительны до 2031 года. Европа получила конфликт "старого железа" и нового регулирования.

🔹В релизе говорится, что оценку долгосрочных решений проведут в течение июня. Через месяц должны определиться: либо находят способ заставить Cosmo 8.1 работать с QES по новым требованиям, либо официально запускают процедуру перехода для внутреннего рынка.

Пользователям пока советуют проверять карты на reg.eparaksts.lv/eidinfo и мигрировать на Госключ eParaksts mobile - это местная облачная/мобильная квалифицированная подпись, которую история с сертификацией чипов не затрагивает.

P.S. Если Латвия пойдёт по пути легализации внутри страны карт, которые изначально использовались для QES - это будет прецедент для всего европейского PKI. Карта физически исправна, срок действия 10 лет не истёк, но из-за нового регламента её ключевая функция обнуляется. Cosmo 8.1 получает номинацию «PKI-профанацию года» в международной категории.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

Распоряжением Коллегии ЕЭК от 28.04.2026 № 57 внесены изменения в состав межведомственной рабочей группы по взаимному признанию электронной цифровой подписи. От нашей страны в состав вошли представители Ростелекома, Минэка, Минцифры, Гостеха.

Статус по ЕАЭС:
🔹в августе 2023 года на заседании Коллегии ЕЭК утверждены правила взаимного признания электронной цифровой подписи (ЭЦП) в трансграничных B2G взаимодействиях на территории ЕАЭС.
🔹 2 мая 2024 вступило в силу распоряжение коллеги ЕЭК "О вводе в эксплуатацию элементов трансграничного пространства доверия"
🔹ЕЭК разрабатывает единое средство электронной подписи для трансграничных B2G взаимодействиях, срок внедрения 1-1,5 г.
🔹Вопрос о взаимном признании электронной подписи государств - членов Союза - был одним из основных приоритетов ЕАЭС на 2025 год, продолжена в 2026-м.
🔹31 января 2025 дан старт вводу в эксплуатацию службы ДТС интегрированной информационной системы ЕАЭС.
🔹Решением Коллегии от 24 декабря 2025 № 136 внесены изменения в Положение об удостоверяющем центре службы доверенной третьей стороны ИИС ЕАЭС, ТЗ на развитие ИИС.
🔹Страны ЕАЭС намерены перенимать опыт Беларуси и России в признании электронной подписи.

✍️ Протоколы обсуждений говорят, что до реализации ещё долго: от 20.02.2025, от 14.03.2025, от 16.05.2025от 22.05.2025, от 28.08.2025, от 02.09.2025, от 16.09.2025.

🚀Об ЭП и УЦ

Читать полностью…

Об ЭП и УЦ

Повлияет ли данная функциональность личного кабинета на уменьшение случаев компрометации бухгалтерами ключей электронных подписей, принадлежащих ИП?

Бухгалтеры продолжают оставаться главной причиной компрометации ключей электронной подписи в нашей стране. Более миллиона ключей скомпрометировано бухгалтерами-аутсорсерами.
Использование чужого ключа электронной подписи уже приводит к  уголовным делам о неправомерном доступе к КИИ.

Читать полностью…

Об ЭП и УЦ

СЭД отдельно, КЭДО отдельно — это всё ещё норма?

20 мая в 11:00 по Москве коллеги из ELMA365 разберут, когда связка ЭДО + КЭДО в одной экосистеме даёт больше, чем два отдельных продукта.

На вебинаре вы:
🔷 Разберёте практические паттерны: разделение по контурам (СЭД / КЭДО / Архив) и по юридическим лицам
🔷 Увидите, как выстраивать сложные ролевые модели и оргструктуры для групп компаний с разными УЦ, календарями и юрисдикциями
🔷 Узнаете, как ИИ, распознавание документов, архив и МЧД усиливают решение внутри одной экосистемы
Вебинар для ИТ-директоров, архитекторов и команд, которые проектируют документооборот для холдинга или распределённой структуры.

Ведут вебинар:
♦️ Павел Иванов — Product Owner ELMA365 КЭДО
♦️ Раис Ахкямов — Руководитель практики ELMA365 CSP

👉 Зарегистрироваться

Читать полностью…

Об ЭП и УЦ

Цифровой архив НИУ ВШЭ

Национальный исследовательскмй университет "Высшая школа экономики" запустил в опытную эксплуатацию систему «Цифровой архив». Сообщается, что система автоматизирует хранение электронных документов, их уничтожение по истечении срока хранения и передачу на архивное хранение.

В 2026 году для запуска системы был доработан функционал СЭД: теперь электронные подписи в формате Cades-Bes, не содержащие метку времени, в онлайн-режиме преобразуются в формат Cades-T (с меткой времени). Таким способом уже усовершенствовано около 300 000 электронных подписей. Это обеспечивает подтверждение юридической силы документа даже после окончания срока действия сертификата электронной подписи на протяжении всего срока хранения — как в СЭД, так и в Цифровом архиве.


Но мы то с вами знаем, что Cades-T это только про отсрочку, но не долговременное хранение.

Читать полностью…

Об ЭП и УЦ

✍️Let's Encrypt не будет отзывать сертификаты пользователей

Час назад представитель Let's Encrypt Аарон Гейбл сообщил, что сертификаты пользователей не были выданы ошибочно, их не будут отзывать в рамках реагирования на данный инцидент. Let's Encrypt предоставит полные ответы на вопросы одновременно с публикацией полного отчета об инциденте.

Давайте подумаем, почему это произошло, почему в кросс-сертификатах Gen Y, созданных 03.09.2025, расширение отсутствовало.

Чтобы понять причину нужно разделять:
🔹промежуточные сертификаты Gen Y - непосредственно участвуют в выдаче TLS-сертификатов для сайтов. У них в EKU корректно указан только serverAuth. Именно это позволило запустить профиль tlsserver без clientAuth.
🔹кросс-сертификаты - сертификаты совместимости, созданы подписанием публичного ключа нового корня Gen Y старым корнем. Именно в них расширение EKU ошибочно отсутствовало.

Кажется, что ошибка выглядит как сбой валидации профиля: проверялось отсутствие "лишнего" (clientAuth), но не проконтролировали обязательное наличие "нужного" (serverAuth). С точки зрения логики Gen Y курс на "очистку" EKU соблюден, а с точки зрения CCADB - критическое нарушение.

Из-за этого инцидента были отложены три важных обновления, запланированных на 13 мая:
🔹сокращение срока действия сертификатов для профиля tlsserver с 90 до 45 дней.
🔹прекращение поддержки профиля tlsclient с 8 июля 2026 года.
🔹перевод профиля classic на использование промежуточных сертификатов Gen Y.

Соответствующий комментарий

The switch to Generation Y intermediaries announced here will be delayed.

появился в ветке обсуждения на community.letsencrypt.org.

Ошибку обнаружили эксперты из организаций Mozilla, DigiCert, Sectigo, которые участвуют в разработке и развитии стандартов WebPKI.

Отдельно отмечу, как оперативно сотрудники Let's Encrypt сработали по внешнему сигналу, получив информацию немедленно отреагировали - остановили выдачу, подтвердили проблему и опубликовали предварительный отчёт. Вот бы ответственные лица за Головной УЦ также быстро бы реагировали.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

🚨 Let's Encrypt: инцидент с кросс-сертификатами Gen Y

На прошлой неделе Let's Encrypt пришлось экстренно приостанавливать выдачу сертификатов. Причина - ошибка конфигурации кросс-сертификатов, связывающих новые корневые сертификаты поколения Gen Y с действующими корневыми X1 и X2.

🔹8 мая 2026 года Let's Encrypt опубликовал предварительный отчет об инциденте. В нарушение политики CCADB, вступившей в силу 15.06.2025, ни один из кросс-сертификатов (1, 2), созданных 03.09.2025, не содержит расширения Extended Key Usage с критически важным значением serverAuth, предназначенным для TLS.

Gen Y - новое поколение корневых и промежуточных сертификатов Let's Encrypt. Чтобы старые устройства доверяли этим сертификатам, используется кросс-сертификация: корневой сертификат Gen Y (YE или YR) подписывается действующим старым корнем (X1 или X2), который уже есть в хранилищах ОС. Без serverAuth EKU такая кросс-подпись технически не предназначена для аутентификации веб-серверов, поэтому это прямое нарушение отраслевых требований.

🔹проблема была обнаружена сторонними исследователями 08.05.2026. Let's Encrypt немедленно останавливает выдачу новых сертификатов, спустя примерно 2,5 часа изменил конфигурацию, временно переведя выдачу на иерархию Gen X, и возобновил выдачу сертификатов в штатном режиме.

Под вопросом валидность конечных сертификатов. Сейчас в сообществе (ветка на Bugzilla) разгорается дискуссия: представители сообщества настаивают, что проблема серьезнее, чем просто "неправильные промежуточные сертификаты". Аргумент следующий: если выпущенные кросс-сертификаты технически не совпадают с профилем, описанным в CPS Let's Encrypt (там прямо прописано наличие serverAuth EKU), то и все конечные сертификаты (LEAF) этой иерархии, выданы с нарушением регламента (CP/CPS). А это триггер для раздела 4.9.1.1(12) Базовых требований (BR), который обязывает УЦ отозвать такие конечные сертификаты.

🔹Let's Encrypt признал инцидент и готовят полный отчет в течение недели. Но пока нет ответа на вопрос, коснется ли отзыв конечных пользовательских сертификатов. Если ответ будет положительным и потребуется массовая смена, то это может стать самым масштабным инцидентом в мировом PKI.

Let's Encrypt - лидер по объему выданных сертификатов безопасности для сайтов Рунета, более 85% по итогам 2025 года.

P.S. В комментариях упоминается вторая ошибка: поле Organization в Subject содержит не эталонное для LE значение "Let's Encrypt", что является дополнительным нарушением CPS.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

С Днём Победы в Великой Отечественной войне!

Читать полностью…

Об ЭП и УЦ

Яндекс Банк не умеет проверять PKCS#7

Читаем свежий отзыв на банки.ру:

Сегодня 07.05.2026 в ходе переписки на эл. почте со специалистом поддержки, банк запросил справку о доходе 2-ндфл (3-ндфл) для проверки возможности оформления кредитных каникул. По скольку я как физ. лицо являюсь официально самозанятым, отправил автоматически формируемые справки из приложения ФНС "Мой налог" о постановке на учёт, о доходах за 2025 и 2026 годы. На что получил ответ: "Банком вам отказано в предоставлении кредитных каникул, поскольку ваши документы не прошли проверку. При проверке электронной подписи выявили, что она является недействительной на всех документах".


Что же могло пойти не так, ведь для создания автоподписи для выписок ЕГРЮЛ и для выписок из сервиса "Мой налог" используется один и тот же ключ с сертификатом от 05.03.2025 (истекает 29.05.2026).

Ответ простой - ЕГРЮЛ под CAdES доработали, а сервис "Мой налог" нет, поэтому при проверке сформированных документов с использованием ГУЦ получаем ответ:
Электронная подпись неверна. Подписанных атрибутов в CMS нет - считаем это ошибкой

Сможет ли Яндекс Банк разобраться в этом вопросе? Ранее сам Яндекс не смог проверить КЭП и был оштрафован, да и компетенция их публичных спикеров по вопросам электронной подписи оставляет желать лучшего.

✍️"Об ЭП и УЦ"

Читать полностью…

Об ЭП и УЦ

10 крупнейших аккредитованных удостоверяющих центров
по количеству выданных сертификатов за четыре месяца 2026 года


Статистика за аналогичный период прошлого года по ссылке.

🔹 изменения в топ-10 из-за роста выдачи сертификатов УЦ Модум (что вполне объяснимо - ранее данные сертификаты выдавал Атлас-Карт).
🔹 значительные объемы выдачи первой тройкой госУЦ, превышающие прошлый год.
🔹 рост общего количества выданных сертификатов всеми УЦ.

✍️"Об ЭП и УЦ"

Читать полностью…
Subscribe to a channel