Skip Ribbon Commands
Skip to main content

Ondrej Sevecek's Blog

:

Engineering and troubleshooting by Directory Master!
Ondrej Sevecek's Blog > Posts > PKI ve Windows
duben 05
PKI ve Windows

Prezentace z mé včerejší přednášky o PKI ve Windows je ke stažení zde:

PKI Intro.pptxPKI Intro.pptx

Comments

Re: PKI ve Windows

díky
 on 6.4.2011 15:00

Re: PKI ve Windows

Dobrý den, Ondro,

k snímkům 32/33: Opravdu se pro vytvoření razítka používá hash dokumentu? (Vyplývá z použitých barev.) Nemá to být spíše hash podpisu? Přeci smyslem razítka by mělo být ověřit, že v okamžiku vytvoření existoval platný podpis, ne dokument? BTW ověřením existence podpisu se zároveň potvrzuje i existence dokumentu. Nebo už by mezi původním dokumentem a hashem jeho podpisu byla příliš velká "vzdálenost" (myšleno vysoká pravděpodobnost kolizního hashe)?
Jan Lenoch on 28.6.2013 14:46

Re: PKI ve Windows

Už jsem si to vyjasnil s pomocí CAdES-T: "The time-stamp attribute contains a time-stamp token of the electronic signature value."
Jan Lenoch on 28.6.2013 15:06

Re: PKI ve Windows

tak časovat můžete cokoliv. jde o to, co chcete časovat a tak prokázat, že to už existovalo. principiálně přece podpis je něco jiného než dokument. dokument podepisuje jeho "autor", zatímco časování dokumentů může potřebovat třeba organizace k tomu, aby prokázala že ty dokumenty existovaly. Nehledě na to, že pro podpis a pro časové razítko mohou existovat dva různé algoritmy, takže to je prostě něco nezávislého.

Pokud bude někdo kontrolovat existenci dokumentu, tak je pro něho nezajímavé kontrolovat to "přes podpis", protože by ještě musel ověrit platnost podpisu. A to ho přece nemusí vždycky zajímat. Je jednodušší tedy časovat rovnou dokument.

Podpisy také mohou vznikat až později, než razítka a opačně. Není to filosoficky závislé. Razítkem prokazuju existenci něčeho někdy. Podpisem stvrzuji svůj souhlas s tím dokumentem.

Ano, pokud chci LTV (long time validation), tak bych měl razítkovat oboje, tedy jak dokument, tak i jeho podpis. Ale opět bych razítkoval tyto dvě věco odděleně.

Samozřejmě nemusím kupovat dvě razítka, stačí udělat nějaký jiný "časovací dokument", ve kterém bude heš dokumentu a heš podpisu a ten očasuji.

ondass on 28.6.2013 15:07

Re: PKI ve Windows

to jo, ale s tímhle nemůžete počítat. to je záležitost jednoho standardu. obecně co značkujete je na vás. speciálně pokud přijde soudní znalec, bude o hodně raději, pokud značkování bude jak pro dokument samotný, tak i pro podpis, protože se mu to bude samostatně lépe počítat.

plus pokud bude kompromitován podpisový algoritmus podpisu, tak je nejisté, jestli je to prokazatelné. jde potom o to, jestli kompromitace podpisového algoritmu byla známa už v okamžiku podepisování, nebo ne.

když místo toho budete používat libovolně silnou heš pro časování dokumentu a podpisu samostatně, nemůže vám to nikdo zpochybnit.
ondass on 28.6.2013 15:46

Add Comment

Title


Pole Title nemusíte vyplňovat, doplní se to samo na stejnou hodnotu jako je nadpis článku.

Author *


Pole Author nesmí být stejné jako pole Title! Mám to tu jako ochranu proti spamu. Roboti to nevyplní dobře :-)

Body *


Type number two as digit *


Semhle vyplňte číslici dvě. Předchozí antispemové pole nefunguje úplně dokonale, zdá se, že jsou i spamery, které pochopily, že je občas potřeba vyplnit autora :-)

Email


Emailová adresa, pokud na ni chcete ode mě dostat odpověď. Nikdo jiný než já vaši emailovou adresu neuvidí.

Attachments