Легальность реализации аутентификации через AUTH RSA ключи

Доброго дня!

В данный момент мы реализовали аутентификацию через подпись уникального блока данных отправляемого с сервера к клиенту. Клиент подписывает уникальный блок данных своим AUTH ключом через NCLayer, мы затем проверяем валидность подписи на сервере (через kalkancrypt)

Вопрос: легально ли формировать ЭЦП этого блока данных ключом, который не предназначен для формирование ЭЦП? Так как по закону ЭЦП может быть сформирована только ключом с атрибутом неотрекаемости. Цитирую закон:

Если поле “использование ключа” содержит значения “Цифровая подпись” и “Неотрекаемость”, то это регистрационное свидетельство используется для ЭЦП. А если поле “использование ключа” содержит значения “Цифровая подпись” и “Шифрование ключей”, то это регистрационное свидетельство используется для аутентификации;

Судя по теме на форуме противоречия тут нет:

В статье ■■■■■■■■■■■■■■■■/blog/authentication/ тоже явно не сказано, может ли человек аутентифицироваться AUTH ключом (то есть он будет подписывать, то есть формировать ЭЦП уникального блока данных AUTH ключом, который не предназначен для этого).

Или случай с форированием ЭЦП для уникального блока данных при аутентификации — единственный и легальный случай когда AUTH ключом можно что-то подписать?

Здравствуйте,

по вопросам юридического характера лучше написать на info@pki.gov.kz.

В дополнение, можете прочитать тред про отказ от ключей аутентификации, который запланирован на октябрь 2022г. Планируемые изменения в НУЦ РК на 2022 год

2 Симпатий

Добрый день,

Аутентификация не попадает под действие Закона об электронном документе и ЭЦП, в связи с этим, по этому мне не очень понятно как аутентификация может быть легальной. Не могли бы Вы пояснить детальнее что Вы под этим подразумеваете?

С другой стороны термин “цифровая подпись” может использоваться как в техническом смысле и тогда речь идет об асимметричной криптографии, так и в юридическом смысле, тогда речь идет о Законе об электронном документе и ЭЦП и соответствующих подзаконных актах. Технический термин “цифровая подпись” значительно шире юридического, так как, к примеру приложения в Play Market подписаны технической цифровой подписью для предотвращения их незаметной модификации и подтверждения того, кто их разрабатывает.