ГОСТ-подпись в зарубежном ПО: почему не открывается p7s

Мария Ж. 19 мин чтения

ГОСТ-подпись не поддерживается в зарубежных программах не из-за блокировок, а из-за трёх независимых слоёв несовместимости. Алгоритмов ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 нет в кодовой базе OpenSSL, Java и .NET, поэтому идентификаторы из ветки 1.2.643.7 читаются как неизвестный алгоритм подписи. Закрытый ключ живёт за интерфейсом сертифицированного СКЗИ, а не в системном хранилище ОС. Корневой сертификат российского удостоверяющего центра отсутствует в списках доверия зарубежных систем. Контейнер при этом полностью стандартный: p7s, sig и sgn — это один и тот же CMS по RFC 5652. Главное различие, от которого зависит способ решения: у вас сломался алгоритм или сломалось доверие. Первое чинится установкой криптопровайдера, второе — только соглашением сторон.

Разберём, что именно возвращает зарубежная программа на каждом слое и какие обходные пути работают: PKCS#11 против CryptoAPI, ГОСТ TLS в браузерах, плагины для Adobe и почтовых клиентов, усовершенствование подписи до архивного формата. Покажем, как за пять шагов определить причину по самому файлу подписи и по свойствам сертификата. Таблица идентификаторов алгоритмов, сценарии обмена с зарубежным контрагентом, образцы протокола проверки и чек-листа диагностики, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Загрузите файл подписи, чтобы увидеть алгоритм, дату подписания, издателя сертификата и статус проверки до того, как начнёте искать причину в настройках.

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Содержание

Три слоя несовместимости: где именно ломается ГОСТ-подпись

Фраза «зарубежная программа не поддерживает ГОСТ» скрывает как минимум пять разных отказов, и лечатся они по-разному. Пока не определён слой, любые действия сводятся к переустановке криптопровайдера наугад.

Слой Что происходит Типичный симптом Решается на стороне пользователя
Алгоритм В библиотеке нет реализации ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 Сообщение о неизвестном или неподдерживаемом алгоритме подписи Да, установкой ГОСТ-провайдера или подключением gost-engine
Интерфейс СКЗИ Ключ лежит в контейнере криптопровайдера или на борту токена, а не в системном хранилище Программа открывает файл, но не видит ни сертификата, ни ключа Частично, если ключ создан в формате PKCS#11
Формат подписи Контейнер CMS разбирается, но атрибуты CAdES, штамп времени и ответ службы статусов не интерпретируются Подпись найдена, статус не определён Да, усовершенствованием подписи и отдельным протоколом проверки
Доверие Корневой сертификат Минцифры и аккредитованного УЦ отсутствует в хранилище доверенных центров Издатель неизвестен, сертификат недействителен Да, ручной установкой корневых сертификатов
Право Признание подписи, созданной по нормам другого государства, регулируется статьёй 7 63-ФЗ Подпись технически проверяется, но сторона её не принимает Нет, нужны соглашение сторон или доверенная третья сторона

Четыре верхних слоя закрываются установкой софта и настройками. Пятый не закрывается никогда: даже когда OpenSSL с подключённым gost-engine честно посчитал хеш и проверил подпись, юридического признания это не даёт. Дальше разбираем слои по порядку.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

OID: почему OpenSSL и Java пишут unknown algorithm

Криптографическая библиотека не «отказывается» работать с ГОСТ. Она разбирает структуру подписи, доходит до поля с идентификатором алгоритма и не находит его в своей таблице. Ветка 1.2.643 принадлежит России, 1.2.840 — США, и вторая зашита в OpenSSL, Java Cryptography Architecture и .NET по умолчанию, а первая нет.

Алгоритм Идентификатор OID Назначение
ГОСТ Р 34.10-2012, 256 бит 1.2.643.7.1.1.1.1 Открытый ключ подписи
ГОСТ Р 34.10-2012, 512 бит 1.2.643.7.1.1.1.2 Открытый ключ подписи
ГОСТ Р 34.10-2012 с ГОСТ Р 34.11-2012, 256 бит 1.2.643.7.1.1.3.2 Алгоритм подписи в сертификате
ГОСТ Р 34.11-2012, Стрибог-256 1.2.643.7.1.1.2.2 Хеш-функция
ГОСТ Р 34.11-2012, Стрибог-512 1.2.643.7.1.1.2.3 Хеш-функция
Кузнечик 1.2.643.7.1.1.5.2 Блочное шифрование
Магма 1.2.643.7.1.1.5.1 Блочное шифрование
RSA с SHA-256 1.2.840.113549.1.1.11 Для сравнения, поддерживается по умолчанию

Отсюда практическое следствие: сертификат, выпущенный по ГОСТ, открывается в любой системе, поля читаются, срок действия виден, а строка алгоритма отображается как набор цифр. Проверить подпись такой системой нельзя, потому что нечем посчитать хеш и нечем выполнить проверку на эллиптической кривой.

Вкладка состава сертификата с полями алгоритма и хэш-алгоритма подписи по ГОСТ
Поле «алгоритм подписи» в составе сертификата — первое место, куда стоит посмотреть при разборе несовместимости.

Открытая реализация ГОСТ для OpenSSL существует и называется gost-engine. У неё две особенности, которые в продуктиве оказываются решающими. Во-первых, механизм ENGINE в OpenSSL 3.0 объявлен устаревшим и заменяется архитектурой провайдеров, поэтому сборки без поддержки engine встречаются всё чаще. Во-вторых, gost-engine не является сертифицированным СКЗИ: для разработки и тестов он подходит, для аттестованных систем и юридически значимой подписи — нет.

Контейнер стандартный, алгоритм — нет: p7s, sig и sgn

Расширение файла подписи не говорит ни о чём, кроме привычек разработчика. Внутри p7s, sig и sgn лежит одна и та же структура CMS, описанная в RFC 5652, поверх которой строится CAdES. В настройках инструментов криптопровайдера расширение выбирается из выпадающего списка вместе с форматом подписи, и на содержимое файла этот выбор не влияет.

Список расширений подписанного файла p7s sig sgn и формат CAdES-BES в настройках
Расширение и формат подписи задаются отдельными настройками: CAdES-BES остаётся CAdES-BES при любом из трёх расширений.

Кейс из практики: контрагент на зарубежной платформе отклонял загрузку файлов подписи с расширением sgn, потому что фильтр допускал только p7s и sig. Содержимое файлов при этом было корректным. Решение свелось к пакетному переименованию средствами PowerShell без пересоздания подписей: массив из 1500 файлов обработали за один проход, повторное подписание не потребовалось.

Разделение на присоединённую и откреплённую подпись добавляет второй источник путаницы. При откреплённой подписи документ остаётся нетронутым, а рядом лежит парный файл, и получатель, открывший только документ, не видит признаков подписания вообще. При проверке нужно подавать оба файла. В Добыто.Подпись откреплённая подпись проверяется загрузкой пары: сам документ и файл sig отдельным полем. Если нужен независимый результат, тот же комплект принимает сервис подтверждения подлинности электронной подписи на портале Госуслуг, который разбирает и присоединённые, и откреплённые подписи в формате PKCS#7.

Интерфейсы СКЗИ: почему токен виден, а подписать нечем

Второй слой несовместимости лежит не в математике, а в способе доступа к ключу. В Windows зарубежное ПО обращается к CryptoAPI и CNG, где ГОСТ-провайдера по умолчанию нет. КриптоПро CSP встраивается именно туда и поэтому работает в связке с системными механизмами Windows, но не появляется автоматически в кроссплатформенных приложениях, которые ходят в криптографию собственным путём.

На стороне носителя ситуация делится ещё раз. Пассивный токен вроде Рутокен Лайт хранит извлекаемый ключ и выступает защищённым пин-кодом хранилищем: закрытый ключ на время операции подгружается в оперативную память. Активный токен генерирует неизвлекаемый ключ внутри криптоядра, и ключ никогда не покидает устройство. Для второго варианта существуют два несовместимых между собой формата: открытый PKCS#11 и функциональный ключевой носитель с защитой канала по протоколу SESPAKE.

Полезно знать: формат PKCS#11 открытый, и любое приложение, которое напрямую подключает библиотеку PKCS#11, перечислит ключи на токене и получит данные сертификата. Формат ФКН с защитой канала работает только с КриптоПро CSP не ниже версии 5.0, и совместимость с продуктами других разработчиков для него не заявлена.

Отсюда типовая ошибка диагностики: администратор видит, что драйверы eSmart, JaCarta или Рутокен встали корректно, устройство определяется в системе, и делает вывод, что дело в программе. На деле ключ мог быть создан в режиме ФКН, и никакой сторонний софт его не увидит в принципе. Различить режимы можно при создании контейнера: в окне выбора носителя доступны варианты обратной совместимости, ФКН и PKCS#11, и это решение принимается один раз, на этапе генерации.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Мария Ж, специалист по цифровой подписи и КЭДО: «Если вам важна переносимость ключа между рабочими станциями и стороннее приложение должно его увидеть, контейнер нужно создавать в формате PKCS#11, а не в ФКН. Обратной дороги нет: перевести уже сгенерированный неизвлекаемый ключ из одного формата в другой невозможно, потребуется перевыпуск сертификата. Решение принимается до похода в удостоверяющий центр, а не после».

Внимание: рабочее место для квалифицированной подписи УЦ ФНС собирается из четырёх обязательных компонентов: драйверы ключевого носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in с расширением для браузера и корневые сертификаты Минцифры России и УЦ ФНС. При неполном комплекте подпись либо не создаётся, либо создаётся с недостроенной цепочкой доверия.

Важный нюанс из практики: для автоматического подписания в информационной системе оператор может получить в УЦ ФНС обезличенный сертификат в рамках 63-ФЗ. Он выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе, а сотрудники им подписывать не могут. Такой сертификат ставится на сервер и закрывает поток машинных документов: запросы в госорганы, счета, квитанции, формируемые системой пакетно.

Браузеры и ГОСТ TLS: что видит Safari, Chrome и Edge

Профиль TLS с российскими алгоритмами описан открыто: RFC 9189 задаёт наборы шифров, схемы подписи и типы сертификатов для TLS 1.2, RFC 9367 — для TLS 1.3. Оба документа имеют статус Informational, то есть не обязывают разработчиков включать эти наборы в реализацию. Ни Safari, ни Chrome, ни Firefox, ни Edge их и не включают: национальный профиль не входит в набор, который браузеры считают обязательным.

Практически поддержка ГОСТ TLS есть у Chromium-Gost, Яндекс.Браузера, включая корпоративную сборку, и мобильного браузера КриптоПро для Android, который распространяется через RuStore. Для остальных браузеров рабочей схемой остаётся ГОСТ-шлюз: он терминирует защищённое соединение по ГОСТ на своей стороне и передаёт трафик дальше в обычном виде. По такому принципу защищаются крупные государственные порталы, и по нему же организуется безклиентский веб-доступ к внутренним ресурсам, где на рабочей станции нужен только браузер и криптопровайдер.

Установка расширения КриптоПро для работы с электронной подписью в браузере
Расширение криптопровайдера ставится отдельно от самого плагина: без него страница не получит доступ к контейнеру.

Факт: национальный удостоверяющий центр начинал с выпуска RSA-сертификатов и только позже добавил выпуск ГОСТ-сертификатов. Корневые сертификаты Минцифры устанавливаются через Госуслуги, а серверные сертификаты национального УЦ уже используют сайты федеральных ведомств.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Переход на отечественную криптографию редко бывает единовременным. На переходный период рабочая схема такая: пользователи остаются в привычных Safari или Edge, а сертификат для аутентификации кладётся в системное хранилище операционной системы и подтверждает личность на шлюзе. ГОСТ при этом остаётся на стороне шлюза, а не на клиенте, и парк рабочих станций можно переводить постепенно».

Adobe, офис и почта: где ГОСТ дотягивают плагинами

Adobe Acrobat и Adobe Reader умеют подписывать PDF по стандарту PAdES, но собственных реализаций ГОСТ у них нет. Связка собирается из трёх компонентов: криптопровайдер КриптоПро CSP версии 3.6 и выше, модуль КриптоПро PDF и сам продукт Adobe. Модуль поддерживает ГОСТ Р 34.10-2001, ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 и для Adobe Reader распространяется бесплатно. Отечественная альтернатива этой связке — просмотрщик Окуляр ГОСТ с тем же плагином.

С почтой ситуация жёстче. Зашифрованное или подписанное по ГОСТ письмо приходит получателю вложением с расширением, характерным для S/MIME-контейнера. Если почтовый клиент не понимает гостовый S/MIME, письмо не откроется вовсе: понадобится либо специализированное приложение с встроенным почтовым клиентом, либо предварительная расшифровка отдельным средством. Это тот случай, когда несовместимость проявляется не сообщением об ошибке, а нечитаемым вложением.

Схема сравнения откреплённой подписи CAdES и встроенной подписи PAdES внутри PDF
Выбор между откреплённой и встроенной подписью определяет, сколько файлов вы передаёте контрагенту и чем он будет их проверять.

Мария Ж, юрист со стажем более 20 лет: «Когда документ подписан откреплённой подписью, у человека, который его открывает, нет никакого визуального признака подписания. Рабочая практика для гибридных архивов — формировать копию документа со штампом визуализации, оставляя оригинал неизменным. Проверяется по-прежнему оригинал и файл подписи, а копия со штампом нужна для просмотра и печати».

Лайфхак: подпись формата CAdES-BES усовершенствуется до CAdES-X Long Type 1 или CAdES-A. В неё добавляются штамп времени, ответ службы статусов сертификата на момент подписания и архивная метка. После этого подпись проверяется даже тогда, когда срок действия сертификата истёк, что критично для архивов с длительными сроками хранения.

Доверие и право: что не чинится установкой софта

Допустим, все технические слои закрыты: провайдер стоит, алгоритм известен, корневые сертификаты установлены, подпись математически верна. Дальше начинается зона, где инструменты бессильны. Статья 7 63-ФЗ описывает признание электронных подписей, созданных по нормам права иностранного государства: они признаются подписью того вида, признакам которого соответствуют, а действительными считаются при подтверждении соответствия требованиям международного договора аккредитованной доверенной третьей стороной, аккредитованным удостоверяющим центром или иным уполномоченным лицом. При отсутствии международного договора остаётся один путь — соглашение между участниками электронного взаимодействия.

Обратная сторона симметрична: для зарубежной системы ваш квалифицированный сертификат — это сертификат неизвестного издателя. Отсюда практический вывод для интегратора: техническую совместимость и юридическое признание нужно закладывать в проект как две отдельные задачи с разными сроками. Первая решается за дни, вторая — в договорной работе.

Отдельный узел — машиночитаемая доверенность. Полномочия подписанта хранятся не в сертификате, а в отдельном XML-документе, который регистрируется в распределённом реестре и проверяется по статусу. Если контрагент проверяет только подпись и не смотрит данные МЧД, документ формально подписан, но подписан лицом без подтверждённых полномочий. Филиал самостоятельным юридическим лицом не является, поэтому доверенность оформляется от имени организации, а руководитель филиала передоверяет полномочия сотрудникам уже в порядке передоверия.

Мария Ж, судебный эксперт по трудовому праву: «Проверка подписи и проверка полномочий — это два разных действия, и второе чаще пропускают. При работе с машиночитаемой доверенностью смотрите не только на факт её приложения, но и на актуальный статус в реестре и на перечень полномочий: доверенность может быть отозвана, а набор полномочий — не покрывать тот документ, который вам прислали».

Шаблоны и образцы для работы с ГОСТ-подписью

Комплект для случая, когда подпись не читается или не принимается: начните с чек-листа диагностики, результат зафиксируйте протоколом проверки.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Регламент двустороннего обмена документами Скачать
Письмо контрагенту о переподписании (образец) Скачать
Машиночитаемая доверенность: образец и структура XML Скачать

Как найти причину: диагностика за пять шагов

Порядок важен: каждый следующий шаг имеет смысл только после предыдущего. Если начать с переустановки криптопровайдера, вы потеряете время на слое, который может быть исправен.

Как определить причину отказа при проверке ГОСТ-подписи: пошаговая инструкция

  1. Шаг 1. Определите тип файла. Расширения p7s, sig и sgn содержат одинаковую структуру CMS, поэтому смотрите не на расширение, а на то, присоединённая подпись или откреплённая. Для откреплённой нужны оба файла, иначе проверка не запустится в принципе.
  2. Шаг 2. Посмотрите алгоритм в сертификате. Откройте вкладку состава и найдите поля алгоритма подписи и хеш-алгоритма. Идентификатор из ветки 1.2.643.7 означает ГОСТ, из ветки 1.2.840 — зарубежный алгоритм. Если ветка российская, а программа зарубежная, дальше по этой линии идти бессмысленно.
  3. Шаг 3. Проверьте цепочку доверия. Установите корневой сертификат Минцифры в доверенные корневые центры сертификации, а сертификат удостоверяющего центра — в промежуточные. Ошибка «издатель неизвестен» без выполненного шага диагностической ценности не имеет.
  4. Шаг 4. Установите, где физически находится закрытый ключ. Извлекаемый контейнер, ФКН с защитой канала и PKCS#11 — три разных режима с разной переносимостью. Режим определяется при генерации ключа и на этом этапе уже не меняется.
  5. Шаг 5. Проверьте подпись независимым инструментом и зафиксируйте результат. Расхождение между вашей проверкой и проверкой контрагента разбирается по протоколу с указанием алгоритма, издателя, серийного номера сертификата и даты подписания, а не по переписке в свободной форме.

В практике Добыто мы отдельно ведём реестр выданных сертификатов с датами выпуска и окончания действия. Это снимает целый класс инцидентов: подпись, которая «перестала работать», в половине случаев оказывается подписью с истёкшим или отозванным сертификатом, а не проблемой совместимости. Если сертификат отозван, статус виден при проверке сразу, и на диагностику алгоритмов время тратить не нужно.

Когда ГОСТ-подпись не нужна и что делать с зарубежным контрагентом

Требование «подписать по ГОСТ» переносится на все процессы автоматически и часто без оснований. Разберём, что критично в каждом сценарии, а что вторично.

Сценарий Что критично Что вторично
Обмен с государственными информационными системами УКЭП по ГОСТ, сертифицированное СКЗИ, полная цепочка доверия Расширение файла подписи
Кадровые документы с работниками Допустимый вид подписи для конкретного документа, согласие работника, хранение Марка криптопровайдера на устройстве работника
Обмен с зарубежным контрагентом Соглашение сторон о признании подписи, регламент обмена, доверенная третья сторона Наличие ГОСТ-провайдера у контрагента
Долговременное хранение архива Усовершенствованная подпись со штампом времени и архивной меткой Визуальный штамп на странице PDF
Автоматическая подпись потока машинных документов Обезличенный сертификат, привязанный к информационной системе, носитель на сервере Графический интерфейс подписания
Веб-доступ сотрудников к внутренним ресурсам Браузер с поддержкой ГОСТ TLS либо ГОСТ-шлюз перед ресурсом Операционная система рабочей станции

Из таблицы видно, где ГОСТ действительно обязателен, а где он превращается в требование к контрагенту, которое тот выполнить не может. Обмен с зарубежной стороной строится не вокруг алгоритма, а вокруг соглашения и регламента: стороны фиксируют, какая подпись признаётся, в каком формате передаются файлы и кто подтверждает соответствие.

Во что обходится ошибка в выборе подписи

Цена ошибки редко равна стоимости переподписания одного документа. Массив, подписанный неподходящим видом подписи или в формате, который вторая сторона не проверяет, переподписывается целиком, а при истёкших сертификатах переподписать его прежними ключами уже нельзя: нужен перевыпуск. Для кадровых документов добавляется административный слой: нарушение порядка оформления по части 1 статьи 5.27 КоАП влечёт штраф на юридическое лицо до 50 000 рублей, а сам документ в споре перестаёт работать как доказательство.

Второй источник затрат — архив. Часть кадровых документов хранится 50 лет, и подпись формата CAdES-BES без штампа времени через несколько лет уже не подтверждается автоматически. Дешевле заложить усовершенствование подписи на этапе внедрения, чем разбирать архив постфактум. Если вы отвечаете за КЭДО, а не только за инфраструктуру, есть смысл посмотреть на этот вопрос со стороны кадровой службы: в Добыто ПЭП и УНЭП для сотрудников выпускаются внутри сервиса, и отдельный токен с криптопровайдером на рабочем месте работника не требуется, а документ после подписания уходит в архив вместе с подписью и выгружается оттуда комплектом.

Стоимость перевода подписания в КЭДО: тарифы Добыто в 2026 году

Стоимость зависит от численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по числу сотрудников, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год период — год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников бесплатно на всех тарифах рассчитывается индивидуально
Готовый модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности и выбранного набора функций: электронный архив, кастомные шаблоны и интеграция с 1С входят в тариф «Бизнес», а выделенный сервер и API относятся к «Корпорации». Актуальные условия по каждому пакету собраны на странице тарифов ДОБЫТО КЭДО.

УКЭП в тарифы не входит: она получается через партнёров-удостоверяющих центров, и это отдельная статья расходов, которую стоит заложить заранее, если часть документов требует именно квалифицированной подписи.

Выводы

Несовместимость ГОСТ-подписи с зарубежным ПО распадается на пять независимых причин, и каждая требует своего действия. Неизвестный идентификатор алгоритма закрывается криптопровайдером, недоступный ключ — выбором формата контейнера при генерации, нечитаемые атрибуты — усовершенствованием подписи, неизвестный издатель — установкой корневых сертификатов. Пятая причина техническая только на вид: признание подписи другой юрисдикцией регулируется законом и договором, а не настройками. Расширение файла при этом не значит ничего: p7s, sig и sgn содержат одну и ту же структуру.

Мы в Добыто ежедневно разбираем такие случаи на стыке инфраструктуры и кадрового документооборота: подбираем допустимый вид подписи под конкретный тип документа, закрываем вопрос хранения подписанных файлов и настраиваем выгрузку комплекта документ плюс подпись для проверяющей стороны.

Частые вопросы

Можно ли конвертировать ГОСТ-подпись в RSA, чтобы её приняли за рубежом?

Нет. Подпись математически связана с закрытым ключом и хеш-функцией, которыми она создавалась, поэтому пересчитать её в другой алгоритм невозможно ни одной утилитой. Единственный рабочий путь — подписать документ заново ключом, который вторая сторона признаёт, и зафиксировать в регламенте обмена, какая подпись считается основной. Для документов, где принципиальна дата, при переподписании сохраняйте оригинальный файл с прежней подписью и штампом времени.

Токен eSmart или Рутокен определяется в системе, но КриптоПро не находит контейнер. В чём причина?

Драйвер носителя и криптопровайдер решают разные задачи: драйвер даёт доступ к устройству, а контейнер видит только тот провайдер, который поддерживает режим его создания. Ключ в формате ФКН с защитой канала доступен исключительно КриптоПро CSP версии 5.0 и выше, ключ PKCS#11 требует подключённой библиотеки производителя токена. Проверьте версию провайдера: для сертификатов УЦ ФНС нужна сборка 12000 или выше в линейке 5.0 R2.

Забыл пароль от контейнера электронной подписи. Как восстановить?

Пароль контейнера не восстанавливается и не сбрасывается: он не хранится в открытом виде ни у удостоверяющего центра, ни в криптопровайдере. Для извлекаемого ключа с сохранённой копией контейнера остаётся вариант работы с резервной копией, если пароль к ней известен. Для неизвлекаемого ключа на токене путь один — перевыпуск сертификата в удостоверяющем центре. Сброс пин-кода токена административным паролем очищает содержимое устройства вместе с ключами.

Как быстро получить рабочую электронную подпись, если она нужна сегодня?

Скорость зависит от вида подписи. ПЭП и УНЭП для работника выпускаются внутри системы кадрового документооборота и не требуют ни визита, ни токена. Бесплатную квалифицированную подпись работник может выпустить в мобильном приложении Госключ. Квалифицированный сертификат на руководителя юридического лица выдаёт удостоверяющий центр ФНС, и там понадобится личная явка с носителем, а также время на установку драйверов, криптопровайдера, плагина и корневых сертификатов.

Нужна ли отдельная машиночитаемая доверенность для филиала?

Филиал не является самостоятельным юридическим лицом, поэтому доверенность выдаётся от имени организации и подписывается квалифицированной подписью её руководителя. Руководитель филиала действует по доверенности головной организации, а полномочия своим сотрудникам передаёт уже в порядке передоверия отдельным документом. При проверке смотрите не только на факт наличия доверенности, но и на её актуальный статус в реестре и на состав полномочий по конкретному типу документа.

Можно ли проверить ГОСТ-подпись на Linux без сертифицированного СКЗИ?

Технически да: открытый gost-engine реализует ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 и позволяет посчитать хеш и проверить подпись. Юридической силы такая проверка не имеет, поскольку gost-engine не является сертифицированным средством криптографической защиты информации. Для аттестованных систем и юридически значимого документооборота нужен провайдер с действующим сертификатом ФСБ, а классы защиты различаются от КС1 до КС3 в зависимости от модели нарушителя.

Как вести учёт выданных сертификатов, чтобы не терять их сроки?

Минимально достаточный набор полей в реестре: владелец, серийный номер, издатель, дата выпуска, дата окончания, тип носителя и режим контейнера. Режим особенно важен: именно он определяет, можно ли перенести ключ на другую рабочую станцию и увидит ли его стороннее приложение. Проверку по реестру удобно привязать к календарю: сертификат, у которого до конца действия остался месяц, перевыпускается заранее, иначе процесс подписания встанет в неудобный момент.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.