21210
«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи 🗣Чат канала https://t.me/joinchat/-y4FR5AKn7hiMzFi 🔄Обратная связь,инфопартнерство - @Ep_Uc_bot Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
Самый лёгкий путь к бизнесу и миллионному долгу прошёл мужчина из Калуги, когда потерял паспорт.
О своем незавидном достижении Алексей К. рассказал 112. Три года назад он приехал по делам в Подмосковье, но удача не улыбнулась ему. Когда мужчина обнаружил пропажу главного документа, он всё восстановил, вернулся домой и забыл о неприятной ситуации.
Вспомнить пришлось, когда на Госуслуги пришло уведомление: «Вам начислен налог на сумму 1 076 160 рублей». Оказалось, на его имя открыли фирму в Удмуртии, и она вела деятельность. В налоговой пояснили: ИНН и электронная подпись, использованные при регистрации конторы, действительно принадлежат Алексею. А затем — новый удар. Из-за возникшего долга заблокировали зарплатную карту. Мужчина обратился в местную прокуратуру и надеется на справедливость.
Пасынок фортуны.
⭐️ Главные происшествия — 112
✍️ Подписан Федеральный закон от 26.07.2026 № 243-ФЗ "О поддержке развития технологий искусственного интеллекта в Российской Федерации"
Читать полностью…
Давний подписчик нашего канала Михаил поделился скриншотом из одного сериала, его цепкий взгляд увидел, какой по сюжету документ разрисовал ребенок.
99,(9) % зрителей максимум, что смогут увидеть - слово "приказ", и только специалисты нашей сферы без проблем узнают 795 приказ ФСБ "Об утверждении Требований к форме квалифицированного сертификата ключа проверки электронной подписи", оригинал которого взят отсюда.
Что мог делать 795 приказ у героев этого сериала - ответа нет, спасибо, что 152-ФАПСИ не разрисовали.
795 приказ действует до 1 сентября 2027 года, какое будет "продление" - новый документ или изменение данного срока? Многие документы нашей сферы истекают в следующем году, решение "Проблемы 2027" пока не наблюдается.
✍️"Об ЭП и УЦ"
📣 Совет Федерации одобрил проект закона "О внесении изменений в 63-ФЗ "Об электронной подписи".
✍️"Об ЭП и УЦ"
Когда у Госуслуг на квалифицированный и неквалифицированный сертификат один и тот же шаблон ответа, получается вот так.
Какой вход на Госуслуги по НЭП и какие УЦ по данной ссылке
Решил я значит продлить лицензию на этот ваш антивирус, а там😐
Читать полностью…
В Беларуси с 20 июля заработал онлайн-сервис для проверки ЭЦП (да, ЭЦП - это Беларусь).
Сервис реализован Национальным центром электронных услуг и доступен на сайте trust.e-pasluga.by, является аналогом нашего сервиса на портале УФО.
Сервис проверяет:
🔹 целостность документа: не был ли файл изменен после подписания.
🔹 статус сертификата: действовал ли он на момент подписания и не был ли отозван.
🔹 цепочку доверия - что сертификат выдан аккредитованным удостоверяющим центром.
📣 сервис носит информационный характер, сформированные pdf-отчёты не могут использоваться в качестве официальных доказательств.
✍️Об ЭП и УЦ
❌ УЦ HARICA отозван сертификат безопасности сайта Минцифры. Сертификат был получен только 17 июля после отзыва предыдущего сертификата УЦ GlobalSign.
P.S. Теперь точно НУЦ.
✍️Почему Chromium ГОСТ, а не Яндекс Браузер?
Можно подумать "Зачем ставить какой-то Chromium ГОСТ, если есть свой Яндекс?" Делюсь личным топ-3 причин:
1️⃣ Скорость обновлений - пока Яндекс догоняет обновления от Google (и порой отстает на несколько месяцев), разработчики Chromium ГОСТ обеспечивают оперативное обновление практически в день анонса.
2️⃣ Поддержка ГОСТ-шифрования "из коробки"
3️⃣ Никакой встроенной рекламы, только браузер.
🔥 Актуальная версия прямо сейчас: Chromium-Gost 150.0.7871.128.
📣Изменение для TLS-сертификатов - окончание эпохи Dual-EKU
В апреле 2025 года CA/Browser Forum принял бюллетень SC-081v3, он в первую очередь известен нам поэтапным сокращением сроков действия TLS-сертификатов. Кроме того, бюллетень вносит изменения в Базовые требования для TLS (TLS Baseline Requirements) - основной документ, регламентирующий выдачу TLS-сертификатов: это требование обновляет профиль сертификата для сервера, согласно которому такие сертификаты не должны содержать EKU id-kp-clientAuth.
В TLS Server Certificate Profile (раздел 7.1.2.7) поле Extended Key Usage (EKU) должно содержать строго определенный набор значений:
🔹 должен быть указан id-kp-serverAuth (OID: 1.3.6.1.5.5.7.3.1).
🔹НЕ должен быть указан id-kp-clientAuth (OID: 1.3.6.1.5.5.7.3.2).
Что интересно, сами по себе TLS Baseline Requirements (v 2.2.8) все еще допускают clientAuth как опцию (MAY), но это значение перекрывается более жестким требованием Chrome.
Политика Google Chrome Root Program (v 1.8) (обновлена 5 февраля 2026 года) - именно она послужила основанием для всех международных УЦ, желающих оставаться в доверенном хранилище Chrome, исключить использование clientAuth в TLS-сертификатах.
Есть два срока для поэтапного внедрения:
🔹15 июня 2026 года: все новые промежуточные CA-сертификаты, добавляемые в базу CCADB, должны содержать только EKU serverAuth.
🔹15 марта 2027 года: все выдаваемые TLS-сертификаты должны содержать только EKU serverAuth. Наличие clientAuth в таких сертификатах, выпущенных после этой даты, приведет к тому, что Chrome перестанет им доверять.
Что решили УЦ? Правильно, они решили отозвать TLS-сертификаты, выданные после 15 июня 2026, если они включают clientAuth.
✍️Об ЭП и УЦ
Беларусь внедряет "облачную" электронную подпись
Появление облачной электронной цифровой подписи (да, в Беларуси ЭЦП) ожидается до конца 2026 года, ранее внедрение планировалось в 2025 году.
Сейчас технология облачной ЭЦП проходит этап тестирования, в будущем позволит не носить с собой ID-карту, физический ключ, а только с помощью смартфона с установленным приложением управлять своим личным ключом с сертификатом ЭЦП, расположенными на серверах республиканского удостоверяющего центра.
Данная технология соответствует всем требованиям безопасности, учитывая, что в процессе задействуются персональные данные граждан. Сейчас у нас проходит тестирование программных продуктов. Для этого у нас месяц назад запущен пилотный проект. В нем участвуют банки, EDI-провайдеры, представители госорганов, чтобы проверить удобство использования данной технологии, внести необходимые коррективы, доработки. Поскольку требуется обеспечить безопасность, параллельно эти программные продукты сертифицируются, мы ожидаем, что до конца года у нас появится облачная ЭЦП
- заместитель начальника республиканского УЦ «Национальный центр электронных услуг» Дмитрий Москалев
На Едином портале государственных услуг (ЕПГУ) опубликованы рекомендации по организации защищенного доступа граждан к государственным электронным сервисам по протоколу ГОСТ TLS.
Одним из рекомендованных способов безопасного подключения к госсервисам является доступ с применением решений КриптоПро. Для этого пользователю достаточно скачать с ЕПГУ инсталлятор, позволяющий установить единым пакетом криптопровайдер КриптоПро CSP 5.0, КриптоПро ЭЦП Browser plug-in и один из браузеров: Яндекс Браузер или Chromium-Gost. Данное решение предоставляет также возможность создания, проверки электронной подписи и авторизации с использованием сертификата.
🔥 Массовый отзыв сертификатов 14 июля
Зафиксирована новая волна отзывов сертификатов, выданных удостоверяющими центрами Actalis (Италия), GlobalSign (Япония-Бельгия). Все аннулированы по причине Privilege Withdrawn (отзыв привилегий).
Actalis отозваны сертификаты у доменов Альфа-Банка, АльфаСтрахования, НПФ Сбербанка, ВБРР, Роснефть, Транскредитбанк и др.:
• gazprompay.ru
• oauth-pl.alfabank.ru
• cfo-front.alfabank.ru
• www.pga.gazprombank.ru
• 78-107-238-224.static.corbina.ru
• alfastrah.ru
• npfsberbanka.ru
• acs.vbrr.ru
• prelive.alfabank.ru
• *.rosneft.ru
GlobalSign - отзывал у доменов Роспотребнадзора, территориальных органов Роспотребнадзора, Социального фонда, Верховного Суда, Конституционного Суда, Росавтодора, концерна Калашников, ГАС "Правосудие", Судебного департамента, Совета судей, Высшей квалификационной коллегии судей и др.:
• *.rospotrebnadzor.ru
• 32.rospotrebnadzor.ru
• 12.rospotrebnadzor.ru
• *.pfrf.ru
• sfr.gov.ru
• *.vsrf.ru
• *.rosavtodor.gov.ru
• b2b.kalashnikovgroup.ru
• *.ksrf.ru
• *.cdep.ru
• courtcase.msk.arbitr.ru
• *.sudrf.ru
• *.ssrf.ru
• *.vkks.ru
Отзывы продолжаются.
🚀Об ЭП и УЦ
Статья Cnews - ФСБ создаст реестр браузеров, обязанных устанавливать российские сертификаты безопасности
Кроме того, Минцифры установит правила подтверждения владения ключом идентификации. Под подтверждением владения ключом идентификации понимается получение НУЦ доказательств того, что лицо, обратившееся за получением сертификата безопасности НУЦ, владеет ключом идентификации, который соответствует ключу аутентификации, указанному данным лицом для получения такого сертификата. Кроме того, Минцифры установит требования к техническим средствам ГИС (государственная информационная система) Национального удостоверяющего центра и будет осуществлять подтверждения соответствия технических средств этим требованиям.
В связи с распространением ложной информации о произошедшей утечке данных пользователей с ресурсов КриптоПро сообщаем следующее.
С момента первого появления информации об утечке из баз данных компании нашими специалистами было проверено значительное количество образцов появившихся в открытом доступе данных, связываемых с данной утечкой.
В отношении всех проверенных данных сообщаем, что на серверах КриптоПро они отсутствуют. Кроме того, часть полей из образцов данных вовсе отсутствует в базах данных нашей компании.
Таким образом, к настоящему времени причин предполагать утечку из нашей инфраструктуры нет.
Тем не менее, так как указанные данные могли быть собраны на основе иных слитых баз данных или баз иных организаций, просим проявлять особую бдительность с учетом возможности использования этих данных мошенниками в рамках методов социальной инженерии.
В случае возникновения вопросов или появления дополнительной информации по данному вопросу просьба сообщать нам любым удобным способом.
Продолжаются отзывы сертификатов безопасности
УЦ Actalis вчера отозвал TLS-сертификаты у доменов Банка Александровский, УЦ HARICA - у доменов Ростефти, Банка Металлинвест и Positive Technologies.
Причина всех отзывов - отзыв привелегий, Privilege Withdrawn, которая уже стала стандартной, но что за ней может скрываться на самом деле.
В феврале УЦ HARICA заявлял, что со 2 марта 2026 года не будет включать Client Auth в EKU в выдаваемые TLS-сертификаты, которые связаны с корневым хранилищем Chrome (перейдет на выдачу сертификатов только с указанием server Auth в Extended Key Usage), срок был перенесён, но новый график не появился.
Дата 15 июня 2026 года появилась в заявлении другого УЦ, но УЦ HARICA продолжил и после этой даты включать Client Auth в свои сертификаты, теперь они отзываются. Сами же выдавали такие сертификаты, а теперь решили исправить свою же ошибку.
Организации, чьи сертификаты были отозваны, переходят на сертификаты от УЦ ZeroSSL, TrustAsia, Let's Encrypt.
✍️"Об ЭП и УЦ"
✍️Практический кейс - вопрос с форума: Работодатель требует оставить электронную подпись при увольнении — что делать, если в договоре ничего не сказано
Здравствуйте. Работодатель оплатил получение флешки и электронной подписи на меня как на физлицо. Сейчас я увольняюсь, и он требует оставить ему мою ЭП. Но это же мои личные данные, я предлагал уничтожить носитель при нем, но он отказывается. Как мне быть в такой ситуации? В договоре ничего про это не сказано, только что ЭП выдана на мое имя.
📣Обзор сомнительных практик Головного удостоверяющего центра (продолжение)
История с генерацией с разницей в 47 дней двух корневых сертификатов Головного удостоверяющего центра требовала своего изучения.
Ответ Минцифры:
Касательно выпуска корневых сертификатов от 17.12.2025 и от 02.02.2026 информируем, что определение архитектуры, параметров и количества действующих корневых сертификатов относится к компетенции Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации, осуществляющего функции головного удостоверяющего центра в отношении аккредитованных удостоверяющих центров. Данные решения принимаются исходя из задач обеспечения технологической совместимости с информационными системами участников взаимодействия и бесперебойности функционирования инфраструктуры электронного правительства. В связи с изложенным отмечаем, что корневые сертификаты выпущены для обеспечения функций ГУЦ и будут использованы для подписания подчиненных сертификатов аккредитованных удостоверяющих центров.
$04 OCTSTR: 3026801332303235313231373130303630302E3837365A810F32303333313231373130303630305A
✍️Жизненный цикл сертификатов и технология распределенных реестров («Хронограф»)
В паспорте ведомственной программы цифровой трансформации Минцифры России на 2026 и плановый период 2027-2028 гг., в разделе 4.7 ИС ГУЦ есть пункт:
Созданы реестры сертификатов ключей проверки электронной подписи и учета информации о событиях жизненного цикла сертификатов ключей проверки электронной подписи на базе технологии распределенного реестра, реализованной в ГУЦ.
Дата получения результата - 30.11.2026, объем финансирования - 101,55 млн. руб., охват - 49 организаций (аккредитованные УЦ с запасом, а кто же ещё?).
Распределенные реестры, блокчейн и ГУЦ, что-то новенькое. Реально работающая на рынке технология блокчейн, применительно к нашей сфере - ЦПРР ФНС, с 5 млн. зарегистрированных МЧД (поздравление коллегам из ФНС👍), а здесь ГУЦ, что же это может быть?
С большой долей вероятности можно сказать, что это Хронограф, который упоминался в прошлом году, когда говорили про длительное хранение документов.
В текущем году Хронограф фигурирует в протоколах Экспертного совета, как Эксперимент по созданию и апробации инфраструктуры на базе технологии распределенных реестров («Хронограф»):
проработку проблемных вопросов аннулирования квалифицированного сертификата ключа проверки электронной подписи следует осуществлять в том числе в рамках эксперимента по созданию и апробации инфраструктуры на базе технологии распределенных реестров («Хронограф»).
На прошлой неделе количество МЧД, зарегистрированных в распределенном реестре ФНС России, превысило 5 млн. Такое количество МЧД размещено 1, 16 млн доверителей.
По этому поводу решили обновить статистику узлов распределённого реестра.
ФНС и Минцифры ведут работы по интеграции единого блокчейн реестра МЧД и платформы полномочий портала «Госуслуги». Такая интеграция позволит компаниям и индивидуальным предпринимателям, получающим государственные и муниципальные услуги через своих представителей по доверенности, использовать единую форму доверенности, в том числе и удостоверенную нотариусом.
Интересно будет посмотреть, какова будет его активность нового узла?
P.S. Законопроектом №1182063-8, принятом в третьем чтении, предусмотрена обязанность для всех государственных информационных систем принимать единую МЧД с 1-ого сентября 2027 года.
🚀 ЭДО для бизнеса
#фнс #мчд #статистика
Сегодня Госдума сразу в двух чтениях рассмотрит и примет закон о внесении изменений в 63-ФЗ "Об электронной подписи".
А уже завтра будет принят новый закон "О временных ограничительных мерах в отношении лиц, находящихся за пределами Российской Федерации и уклоняющихся от исполнения наказания", в котором есть следующая норма:
Статья 2
1. К лицам, находящимся за пределами Российской Федерации и уклоняющимся от исполнения наказания, применяются следующие временные ограничительные меры:
14) запрет на использование электронной подписи для подписания электронных документов физическим лицом, запрет на выдачу физическому лицу квалифицированного сертификата ключа проверки электронной подписи, а также признание недействительным ранее выданного физическому лицу квалифицированного сертификата ключа проверки электронной подписи.
🔐 Сайт Минцифры перешёл на TLS-сертификат от национального удостоверяющего центра греческого УЦ HARICA, ранее использовался сертификат УЦ GlobalSign.
🇰🇿 Казахстан и технический сбой с подписями
На портале госзакупок Казахстана произошел сбой при авторизации из-за проблем с сервисами Национального удостоверяющего центра. Сроки подписания договоров, которые истекали 17 июля, перенесены на 20 июля.
Вот что бывает, когда в стране один удостоверяющий центр.
⚠️ Пользователям ViPNet внимание!!
#инцидент #криптография #malware
✍️НУЦ - 10 тыс. действующих сертификатов
Ещё вчера количество действующих сертификатов приближалось к 10 тыс, а уже сегодня значительно превысило - 10404 на данный момент, 27395 всего выдано.
Около 500 сертификатов за последние сутки. Причина взрывного роста не повышение качества сервиса получения сертификатов и даже не подписание 210-ФЗ, а одиннадцатая волна массового отзыва сертификатов международными удостоверяющими центрами.
Доля сертификатов НУЦ, реально используемых в проме меньше одного процента от количества действующих.
6 июля вступила в силу "санкционная" поправка бюллетеня SC087 CA/B Forum, но сам отзыв сертификата - это тоже взаимодействие с подсанкционной стороной. После вступления в силу бюллетене - такое взаимодействие должно быть запрещено, но УЦ по своему трактуют данный пункт, GlobalSign, например, отзывал и до и после 6 июля.
✍️Об ЭП и УЦ
😂 Госуслуги и Госключ заставили пользователя пройти все круги цифрового ада - статья регионального издания
Данная статья не про три получения квалифицированного сертификата и невозможность подписания. Статья про проблемы массовой криптографии, которая остаётся сложной и непонятной рядовому пользователю. Отсутствие оперативной, технической поддержки, низкая квалифиция МФЦ добавляют новые проблемы. Для чего переустанавливать рабочее приложение и по три раза получать сертификат, не разобравшись с причиной невозможности подписания? Сам клиентский путь подписания через самостоятельное направление себе документов мог быть проще, сейчас там масса бесполезных вопросов.
👍 Проблемы, о которых не расскажут в МФЦ:
🔹 пятый год не выполнен пункт 28 постановления Правительства Российской Федерации от 1 декабря 2021 г. № 2152, т.к. Минцифры не размещены на своем сайте сведения о формате сертификата ключа проверки усиленной неквалифицированной электронной подписи в инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме.
🔹не соблюдается период плановой смены (6 месяцев) ключа электронной подписи службы меток доверенного времени, используемой в технологии квалифицированной электронной подписи Госключа.
✍️Об ЭП и УЦ
Купить нельзя продать: казахстанцам предлагают 25 тысяч тенге за ЭЦП
В социальных сетях появились объявления, в которых казахстанцам предлагают 25 тысяч тенге за предоставление электронной цифровой подписи (ЭЦП).
Авторы объявлений ищут людей, которые выезжали за границу после сентября 2025 года (за исключением ряда стран), утверждая, что подпись нужна для верификации мобильного телефона.
Если вспомнить, с марта 2025 года в Казахстане действуют новые правила регистрации мобильных устройств, ввезенных из-за границы.
Для некоторых способов ввоза необходимо подтвердить законность происхождения смартфона и пройти процедуру верификации. Вероятно, именно этим и пытаются воспользоваться злоумышленники, предлагая использовать чужую ЭЦП для оформления устройств.
Передавать или продавать свою электронную цифровую подпись категорически нельзя. Более того, за передачу ЭЦП и использование чужой подписи законодательством предусмотрена ответственность. Незнание закона не освобождает от нее.
ЭЦП имеет такую же юридическую силу, как собственноручная подпись. Получив доступ к вашей электронной подписи, злоумышленники могут подписывать документы от вашего имени, оформлять кредиты, проводить сделки с имуществом и совершать другие юридически значимые действия. Доказывать, что эти действия совершали не вы, впоследствии может быть крайне сложно.
Никакие 25 тысяч тенге не стоят подобных рисков. Цена такого решения может оказаться во много раз выше, как в финансовом, так и в юридическом плане.
✍️Срок вступления в силу изменений в 63-ФЗ будет перенесён на год
Комитет Госдумы по финансовому рынку доработал ко второму чтению законопроект о выдаче международным организациям квалифицированных сертификатов, перенеся срок его вступления с 1 сентября 2026 года на 1 сентября 2027-го, также уточнены нормы об идентификации иностранных граждан при получении сертификата.
Поправки подготовлены ко второму чтению законопроекта № 1182063-8, разработанного Правительством и внесённого в марте в Госдуму.
Сейчас 63-ФЗ регулирует выдачу квалифицированных сертификатов юридическим лицам, ИП, госорганам и госслужащим, физлицам, филиалам иностранных организаций, финансовому сектору, но международные организации в этом перечне нет. Законопроект добавляет их, выдачу сертификатов международным организациям будет осуществлять УЦ ФНС России. Также законопроект меняет текущий порядок указания фамилии, имени и отчества в сертификате, позволяя получать сертификаты иностранным гражданам, у которых нет не только отчества, но и имени или фамилии (но что-то одно должно быть).
В рамках первого чтения законопроект вводил норму о том, что иностранный гражданин, обратившийся в удостоверяющий центр ФНС за сертификатом от имени юридического лица, его филиала, представительства или как индивидуальный предприниматель, может пройти идентификацию без личного присутствия через ЕСИА и ЕБС.
Ко второму чтению, как сообщает Интерфакс, в законопроекте уточняется, что удаленная идентификация возможна, если сведения поступили в ЕБС из государственной системы миграционного и регистрационного учета. Исключение сделано для иностранных граждан, законно проживающих в РФ не менее пяти лет на дату обращения за сертификатом: они будут идентифицироваться независимо от источника поступления биометрии в ЕБС.
Заключение Правового управления Госдумы ко второму чтению уже подготовлено, сама дата рассмотрения ещё не определена.
🚀Об ЭП и УЦ