Об ЭП и УЦ
Статистика«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи 🗣Чат канала https://t.me/joinchat/-y4FR5AKn7hiMzFi 🔄Обратная связь,инфопартнерство - @Ep_Uc_bot Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
- Последний пост
- 20:32
- Последнее чтение
- 13:12
- Постов за неделю
- 19
- Всего постов
- 68
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 2 117
- 1/48двое суток
- 2 445
- 1/72трое суток
- 2 637
Медиана по постам, которые мы застали свежими и померили через сутки.
Посты
✍️Исторический пост - 5 лет письму Минцифры в ответ на запросы ФНС России Минцифры 5 лет назад в ответ на запросы ФНС России направило письмо, в котором разъяснило порядок применения КЭП после 2022 года в связи с изменениями в 63-ФЗ: 🔹 Сертификаты УЦ, аккредитованных после 01.07.2020 - действуют до окончания срока, в том числе после 01.01.2022. 🔹 Сертификаты УЦ, НЕ прошедших аккредитацию до 01.07.2021 - применять после 01.01.2022 нельзя, несмотря на фактический срок действия. 🔹 Сертификаты, созданные до 01.07.2021 УЦ, аккредитованным до 01.07.2020 - выдача новых сертификатов таким УЦ в период до получения новой аккредитации запрещена (выданные сертификаты в этот период признаются недействительными). Если же УЦ успел пройти аккредитацию до 31.12.2021, то ранее выданные сертификаты действуют до конца срока (прим. @ep_uc - норма закона не помешала УЦ Генпрокуратуры ещё два года выдавать сертификаты и регистрировать из в ЕСИА). 🔹«Обезличенная» КЭП юридического лица разрешена для автоматического создания и проверки подписей (без участия человека) в информационных системах. Требуется распорядительный акт с указанием ответственного лица. При участии должностного лица - "обезличка" не допускается. 63-ФЗ не содержал положений о необходимости досрочного прекращения действия квалифицированных сертификатов, выданных аккредитованными удостоверяющими центрами, получившими аккредитацию после 1 июля 2020 года, в связи с принятием 476-ФЗ. Спустя 5 лет второй раз за год мы наблюдаем интересную картину - рабочие сертификаты по требованию оператора ГИС нужно менять: в апреле - ФНС, сейчас из-за требований Соцфонда. Так быть не должно, выданный квалифицированный сертификат должен использоваться до окончания срока своего действия. ✍️"Об ЭП и УЦ"
видео или голосовое, без подписи
ИУЛ: Минстрой отозвал письмо. И что теперь? Минстрой письмом № 49157-АЕ/14 от 07.08.2026 отозвал своё же письмо № 4420-КМ/14 от 30.01.2026 — то самое, на котором во многом строилась январско-февральская кампания по переходу от ИУЛ к УКЭП. 🎵Вот уж точно, недолго музыка играла🙈 ❓ Зачем один замминистра отозвал письмо другого? Наша версия: вопрос упёрся в полномочия по регулированию электронной подписи, которые находятся в сфере Минцифры. Если так — получается, Минстрой просто не может давать собственную обязательную интерпретацию этого вопроса. Ага, упс... ❓ А что теперь с ИУЛ? Отзыв письма не означает ни автоматического разрешения ИУЛ, ни автоматического запрета. Он означает, что январская позиция Минстроя больше не действует как его актуальное разъяснение. А значит, ждём, что скажет Минцифры. ❓На что теперь будет ссылаться Главгосэкспертиза? Потому что именно ГГЭ в феврале устроила настоящий марафон по УКЭП: вебинары, разъяснения, срочность, «успеть до 1 марта»… А теперь одно из ключевых оснований этой позиции — отозвано. Получается, пока картина примерно такая: ИУЛ — не «запрещены», и вроде как даже уже не применимы, но снова в правовом тумане. При этом переход на УКЭП как направление никуда не делся. Вопрос теперь в другом: на каком именно нормативном основании его можно требовать принудительно? Очень хочется спросить Главгосэкспертизу: коллеги, письмо в Минцифры уже написали? А то сначала отрасль торопили покупать УКЭП всей проектной командой, а теперь выясняется, что нормативная история требует дополнительного расследования 😅 P.S. Интересно: тем, кто в январе-феврале в пожарном порядке оформлял УКЭП, теперь выдадут промокод на услуги экспертизы? Ну или хотя бы скидочный купон на следующий нормативный квест?
БагЗилла Mozilla объявила о замене GPG-ключа, применяемого для подписания артефактов релизов Firefox и Thunderbird - tar-архивы, RPM-пакеты и файлы с контрольными суммами. Ранее незашифрованная копия ключа была по ошибке добавлена в приватный репозиторий компании на GitHub, доступный ограниченному числу участников проекта, которые имели доступ к применению ключа через внутренние сервисы. Аудит не выявил доказательств доступа третьих лиц к ключу во время его нахождения в репозитории на GitHub. Нужно было использовать HSM.
видео или голосовое, без подписи
✍️ Исследование кибербезопасности доменной инфраструктуры Руцентр проводит исследование безопасности доменной инфраструктуры российских компаний и приглашает принять участие в анонимном опросе. Хотят собрать реальную картину инцидентов и практик защиты: какие угрозы встречаются чаще всего, как компании защищают корпоративные домены и какие подходы используют для управления доменным портфелем. В исследовании прошлого года инциденты с доменами нашлись у 57% респондентов, при этом в большинстве своем они были следствием именно собственных ошибок сотрудников. Анкета состоит из 12 вопросов, заполнение займет 5–6 минут. Тема особенно актуальна в связи с изменениями с 1 сентября 2026 года: управление доменами .ru, .рф и .su будет возможно только через подтвержденный аккаунт на Госуслугах. Новые правила затронут процессы администрирования и управления доменными портфелями. Пройти опрос и проверить себя: https://ankt.cc/r8hLQk
видео или голосовое, без подписи
❌"В Тверской области 17-летний юноша торговал чужими электронными подписями" - под таким заголовком вышла статья в АиФ Тверь. Электронными подписями конечно же никто не торговал, что было на самом деле: 🔹в интернете скупались данные для доступа к аккаунтам Госуслуг. А как же подтверждение входа по смс? 🔹к учётным записям привязывались чужие абонентские номера. 🔹оформлял сертификаты Госключа (неквал, какие же ещё) для использования посторонними лицами. Ключи 👍 куда только записывал? 🔹Далее говорится, что "готовые учётные записи (с уже привязанными абонентским номером и электронной подписью) продавал мошенникам, которые использовали их для оформления кредитов и перевода денег в криптовалюту". Уголовное дело возбуждено по части 2 статьи 274.5 УК «Организация деятельности по передаче информации, необходимой для регистрации или авторизации пользователя интернета для получения доступа к функциональным возможностям информационного ресурса». 😂 Роль технологии Госключа в этой схеме требует отдельного доклада на PKI-Форуме изучения. Так много вопросов и так мало ответов.
⚠️ Уведомление о проблемах с CRL НУЦ Временно нестабильно работают точки распространения CRL на стороне удостоверяющего центра НУЦ 📜. Проверка отзыва для некоторых сертификатов может завершаться ошибкой, но это не означает, что сертификат отозван 🔒. Это не сбой бота 🤖. Как только НУЦ восстановит публикацию CRL, проверки вернутся в норму ✅.
видео или голосовое, без подписи
видео или голосовое, без подписи
Прошло более двух месяцев со дня вступления в силу приказа Минцифры от 05.11.2025 № 1001 об изменениях единых требований к формам МЧД, необходимых для использования квалифицированной электронной подписи. Единый формат версии 003 и схема ещё не актуализированы.…
Один ключ, чтобы править всеми: как "упрощение" в API привело к нарушению конфиденциальности Представьте, что у всех квартир в огромном небоскрёбе - один и тот же замок. И ключ от вашей двери подходит к двери вашего соседа, к двери президента компании и даже к двери в подсобку. Звучит как безумие, правда? Но именно так, по сути, работают системы "зашифрованных рассуждений" в современных LLM. Недавнее исследование (июль 2026) вскрыло архитектурную уязвимость у Anthropic, OpenAI и Google. Чтобы сэкономить на серверном хранении, провайдеры прячут "цепочки мыслей" (Chain of Thought) своих флагманских моделей в зашифрованные блоки и отдают их клиенту на хранение. Эти блоки должны были защищать интеллектуальную собственность. Но инженеры допустили ошибку: они использовали глобальный ключ для всех. Исследователи пишут: Чтобы обеспечить переносимость трасс рассуждений между вызовами моделей, наши эксперименты показывают, что провайдеры, по-видимому, используют один глобальный ключ для шифрования и аутентификации каждого блока рассуждений. Что это значит на практике: 🔹Кросс-модельный джейлбрейк - то есть блок мыслей от защищённой модели Opus 4.8 можно отдать слабой модели Haiku 4.5. Поскольку ключ общий, Haiku без проблем расшифровывает и выдаёт все секретные размышления Opus дословно. 🔹Извлечение данных других пользователей, т.к. один ключ означает, что блок из вашей сессии можно расшифровать в чужой сессии. Исследователи просканировали GitHub, нашли 315 320 таких блоков и извлекли оттуда 62 реальных ключа API, 33 пароля и личные данные. 🔹Используя один ключ, можно внедрить в общий блок вредоносную инструкцию. Пользователь, подхвативший такой "отравленный" блок, невольно выполнит её, думая, что это его собственные мысли. Найденная уязвимость - не ошибка в алгоритме шифрования, а ошибка архитектуры. Разработчики пожертвовали изоляцией ради удобства (бесшовное переключение моделей и отсутствие серверной памяти), сделав всю экосистему уязвимой через самое слабое звено. Провайдеры уже получили отчёт и закрыли брешь. Но этот случай - суровое напоминание: в криптографии "один ключ на всех" - никакое не упрощение, а настоящая проблема. @ep_uc
видео или голосовое, без подписи
+1
❌Со вчерашнего дня недоступны CRL двух УЦ (по факту конечно это один УЦ для тахографов): 🔹Модум - https://e-trust.gosuslugi.ru/registry/accreditation/1177746857045 🔹Атлас Карт - https://e-trust.gosuslugi.ru/registry/accreditation/1037714042596 ✅Up. Доступны с 15.00, недоступность наблюдалась 28 часов.
Июнь 2013 - С 2015 года электронная карта заменит российский паспорт (образец 2013 года на фото) Декабрь 2021 - МВД планирует начать выдавать россиянам электронные паспорта в январе 2023 года "Электронные паспорта будут содержать отпечатки пальцев двух рук…
Минцифры, вот это другой 210-ФЗ - он не про Госуслуги (там тоже 210-ФЗ, от 2010 года, вступил в силу пятнадцать лет назад), он про Антифрод 2.0. Названия законов можно было и прочитать. Хватит позорить нашу сферу.
13 августа в 11:00 приглашаем на вебинар компании ELMA «Управление перевозочной документацией в сквозном процессе закупок». Заказ поставщику находится в одной системе, перевозка — в другой, ЭПД — у оператора, а информация о фактической поставке собирается вручную. Чем больше поставщиков, объектов и перевозок, тем дороже становится такая «сшивка». На вебинаре покажем, как крупным компаниям связать закупки, логистику и ЭПД в единый цифровой контур: — автоматически создавать заявки на перевозку из заказа поставщику; — передавать данные между системами без ручного ввода; — организовать сквозной процесс работы с ЭПД; — контролировать статус поставки и документов; — рассчитывать KPI поставщиков на основе фактических данных. Если у вас десятки поставщиков, несколько систем и большой объем перевозочных документов — этот кейс точно для вас. ✔️ 13 августа (чт) в 11:00 ✔️ онлайн ✔️Раис Ахкямов — Руководитель практики ELMA365 CSP Андрей Брындин — Product Owner ELMA365 Закупки Зарегистрироваться Реклама. erid: 2SDnjdrDJFD
Неожиданное от адвокатов, отстав лет на 10 они всё-таки постигают самые основы нашей сферы и выясняют, что «открепленный файл электронной цифровой подписи ЕСИА» сам по себе не позволяет определить вид подписи: АПМО разъясняет, что в соответствии с ч. 1 ст. 6 Федерального закона «Об электронной подписи» (далее – Закон об электронной подписи) информация в электронной форме, подписанная действительной усиленной квалифицированной электронной подписью (УКЭП), по общему правилу признается электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью. Поэтому для соглашения, подписанного каждой стороной действительной УКЭП, отдельное соглашение о признании такой подписи не требуется, если федеральным законом или принятым в соответствии с ним нормативным правовым актом не установлена исключительно бумажная форма документа. Согласно ч. 2 ст. 6 Закона об электронной подписи документ, подписанный простой электронной подписью (ПЭП) или усиленной неквалифицированной электронной подписью (УНЭП), признается равнозначным бумажному документу в случаях, установленных федеральным законом, принятым в соответствии с ним нормативным правовым актом, нормативным актом Банка России либо соглашением участников электронного взаимодействия. Для УНЭП должны быть предусмотрены правила проверки подписи, для ПЭП — выполнены требования ст. 9 Закона об электронной подписи, включая правила определения подписанта и обязанность сохранять конфиденциальность ключа ПЭП. Закон прямо не требует, чтобы такое соглашение всегда было отдельным, предварительным и заключенным только на бумаге либо с применением УКЭП. Однако использование ПЭП или УНЭП при заключении первого соглашения, когда правила идентификации и проверки подписи содержатся в нем же, может повлечь спор о соблюдении письменной формы и принадлежности волеизъявления. Для снижения этого риска целесообразно использовать УКЭП либо заранее согласовать порядок электронного взаимодействия способом, позволяющим надежно подтвердить волю сторон ✍️"Об ЭП и УЦ"
✍️Первый проект НПА, связанный с Национальным УЦ Во исполнение пункта 9 плана-графика (есть всё-таки план-график!) подготовки нормативных правовых актов, необходимых для реализации норм Федерального закона от 26 июня 2026 г. № 210-ФЗ «О внесении изменений в Федеральный закон «О связи» и отдельные законодательные акты Российской Федерации», утвержденного Заместителем Председателя Правительства Российской Федерации - Руководителям Аппарата Правительства Российской Федерации Д.Ю. Григоренко от 3 июля 2026 г. № ДГ-П10-24879, Минцифры России сегодня размещен проект постановления Правительства «О случаях, при которых сертификат безопасности национального удостоверяющего центра прекращает свое действие» - дополнительные 4 случая. Думал, что первым проектом НПА будет другой документ. ✍️"Об ЭП и УЦ"