❌С выписками есть проблемы
Озвученная на форуме КриптоПро проблема - довольно серьёзная. Причина - не сам устаревший формат PKCS#7, а использование неправильного алгоритма, поэтому КриптоПро CSP не смог корректно обработать структуру подписи, в которой заявлен комбинированный OID.
Формат PKCS#7 предполагает, что в поле signatureAlgorithm (алгоритм подписи) должен указываться именно алгоритм подписи, в нашем случае 1.2.643.7.1.1.1.1 - смотрим скрин без ошибки. Алгоритм хэширования (1.2.643.7.1.1.2.2) обычно указывается отдельно внутри структуры digestAlgorithm.
На скрине с ошибкой в поле signatureAlgorithm записан комбинированный OID 1.2.643.7.1.1.3.2, но КриптоПро CSP ожидает увидеть там 1.2.643.7.1.1.1.1 и, не найдя его, выдает соответствующую ошибку "неправильный алгоритм".
Откуда мог взяться комбинированный OID? Такое могут генерировать сторонние библиотеки (например, OpenSSL, какие-нибудь самописные решения), которые пытаются объединить алгоритм хэширования и подписи в один идентификатор. КриптоПро CSP ожидает строго разделения этих полей. Теперь понимаете для чего проводятся оценки влияния ППО на СКЗИ? Чтобы такого не было, говорить о юридической значимости здесь не приходится.
✍️"Об ЭП и УЦ"
Post #5690
1.2K


