С Нового Года от Индивидуальных Предпринимателей (ИП) и директоров Обществ с
Ограниченной Ответственностью (ООО) требуют использовать Квалифицированную
Электронную Подпись (КЭП) выданную Федеральной Налоговой Службой (ФНС).

Это требует от пользователей ряда действий:

  • Купить токен (похожее на флешку устройство для хранения КЭП)

  • Настроить КриптоПро на своём рабочем месте

  • Добавить свой сертификат в хранилище сертификатов на рабочем месте

  • Настроить работу со всеми теми сервисами где КЭП будет использоваться

Ниже будет пример, как можно настроить контейнер Linux для работы с КЭП от ФНС,
а так же сервисов nalog.ru, gosuslugi.ru, moedelo.com и diadoc.kontur.ru (на этих тестировалось, но будет работать и на других, хотя и потребует дополнительных действий).

Мотивация для настройки именно в таком виде:

  • Подойдёт для любого Linux дистрибутива

  • Однажды сделав легко запускать на любой из версий с Linux и на любом из компьютеров с Linux

  • Желающие настроить локально без контейнера легко смогут повторить по шагам описанным в Dockerfile

В предлагаемом вариант настройка следующая:

  • На хост систему устанавливается pcsc (соответствующие пакеты входят во многие дистрибутивы) соответствующее вашему токену (на сайте токена подробно описываются настройки, например для Рутокена есть такое описание)

  • В контейнер прокидывается socket от фоновой программы pcscd

  • Внутри контейнера установлено всё необходимое, достаточно только добавить личный сертификат

  • Используется браузер firefox прямо из контейнера

Могут быть разные варианты этой схемы.

Описанный подход позволяет пользоваться КЭП от ФНС под любым дистрибутивом Linux.
Тестировалось с Рутокен ЭЦП 3.0 (должно работать и с любыми другими, которые поддерживаются pcsc и КриптоПро).

Репозиторий с Dockerfile - https://github.com/YuraBeznos/cryptopro-in-container
Сам образ не предлагается т.к. лицензии на входящее программное обеспечение не позволяют это, хотя конечно, никто не может запретить создать свой образ и хранить его у себя.

Потребуется:

  • Установить всё необходимое для работы токена на хост системе, обычно это pcsc и библиотеки к нему (смотреть на сайте производителя)

  • Проверить на хост системе, что токен определяется:

# pcsc_scan
Using reader plug'n play mechanism
Scanning present readers...
0: Aktiv Rutoken ECP 00 00

Mon Dec 19 22:36:07 2022
 Reader 0: Aktiv Rutoken ECP 00 00
  Event number: 0
  Card state: Card inserted,
  • Скачать все необходимые пакеты в папку с Dockerfile

    • Это может занять время и эту процедуру можно проходить в самом контейнере

    • Например плагины можно поставить в самом Firefox, а папку с расширением потом скопировать из пользовательской

  • Собрать образ docker docker build ./ -t cryptopro-in-container:first

  • Разрешить открыть окна в wm приложениям со стороны xhost +local:

  • Запустить контейнер из полученного образа

docker run --rm -ti -v `pwd`/:/something -v /run/pcscd/pcscd.comm:/run/pcscd/pcscd.comm -v /tmp/.X11-unix:/tmp/.X11-unix -e DISPLAY=unix"$DISPLAY" cryptopro-in-container:first /bin/bash -i
# Где /run/pcsсd/pcscd.comm сокет для обращений
# /tmp/.X11-unix доступ к активной сессии
# DISPLAY переменная определяющая где открывать окна
# something папка внутри контейнера с содержимым той папки из которой запускаете
  • Найти имя своего криптоконтейнера csptest -keyset -enum_cont -fqcn -verifyc

root@d66b9560c771:/# csptest -keyset -enum_cont -fqcn -verifyc
CSP (Type:80) v5.0.10010 KC1 Release Ver:5.0.12455 OS:Linux CPU:AMD64 FastCode:READY:AVX.
AcquireContext: OK. HCRYPTPROV: 17693171
\\.\Aktiv Rutoken ECP 00 00\0c686f35c-328c-0cf8-e404-900dcf68a53
OK.
Total: SYS: 0.010 sec USR: 0.040 sec UTC: 0.820 sec
[ErrorCode: 0x00000000]
  • Копировать публичный сертификат с токена в файл (подставив имя своего криптоконтейнера) certmgr -export -dest mine.crt -container '\\.\Aktiv Rutoken ECP 00 00\0c686f35c-328c-0cf8-e404-900dcf68a53'

  • Установить свой сертификат внутри контейнера (подставив имя своего криптоконтейнера) certmgr -install -store uMy -file mine.crt -cont '\\.\Aktiv Rutoken ECP 00 00\0c686f35c-328c-0cf8-e404-900dcf68a53'

  • Запустить браузер firefox и пользоваться необходимыми сайтами.

Поздравляю, теперь вы можете используя токен аутентифицироваться на таких сайтах как nalog.ru и gosuslugi.ru, подписывать документы в diadoc.kontur.ru и сдавать отчётность в moedelo.ru .

Прикрепляю сам Dockerfile (в репозитории может быть более свежая версия https://github.com/YuraBeznos/cryptopro-in-container ):

Dockerfile
# 2022 December
FROM debian:stable@sha256:880aa5f5ab441ee739268e9553ee01e151ccdc52aa1cd545303cfd3d436c74db

ENV DEBIAN_FRONTEND noninteractive
ENV PATH="${PATH}:/opt/cprocsp/bin/amd64/"

# Downloaded from https://www.cryptopro.ru/fns_experiment
ADD csp-fns-amd64_deb.tgz /cryptopro

# Downloaded from https://www.rutoken.ru/support/download/pkcs/#linux
COPY librtpkcs11ecp_2.6.1.0-1_amd64.deb /cryptopro

# Downloaded from https://restapi.moedelo.org/eds/crypto/plugin/api/v1/installer/download?os=linux&version=latest
COPY moedelo-plugin_*_amd64.deb /cryptopro

# Downloaded from install.kontur.ru
COPY kontur.plugin_amd64.deb /cryptopro

# Downloaded from https://ds-plugin.gosuslugi.ru/plugin/upload/Index.spr
COPY IFCPlugin-x86_64.deb /cryptopro

# Downloaded from https://www.rutoken.ru/support/download/get/rtPlugin-deb-x64.html
COPY libnpRutokenPlugin_*_amd64.deb /cryptopro

RUN apt-get update && \
    apt-get install -y whiptail libccid libpcsclite1 pcscd pcsc-tools opensc \
    libgtk2.0-0 libcanberra-gtk-module libcanberra-gtk3-0 libsm6 \
    firefox-esr && \
    cd /cryptopro/fns-amd64_deb && \
    dpkg -i /cryptopro/librtpkcs11ecp_*_amd64.deb && \
    sed -i s#install_gui#install# _FNS_INSTALLER.sh && \
    ./_FNS_INSTALLER.sh && \
    dpkg -i /cryptopro/fns-amd64_deb/cprocsp-pki-cades-64_*_amd64.deb && \
    dpkg -i /cryptopro/fns-amd64_deb/cprocsp-rdr-gui-gtk-64_*_amd64.deb && \
    dpkg -i /cryptopro/fns-amd64_deb/cprocsp-pki-plugin-64_*_amd64.deb && \
    dpkg -i /cryptopro/fns-amd64_deb/cprocsp-cptools-gtk-64_*_amd64.deb && \
    dpkg -i /cryptopro/fns-amd64_deb/cprocsp-rdr-pcsc-64_*_amd64.deb && \
    dpkg -i /cryptopro/fns-amd64_deb/cprocsp-rdr-rutoken-64_*_amd64.deb && \
    dpkg -i /cryptopro/fns-amd64_deb/cprocsp-rdr-cryptoki-64_*_amd64.deb && \
    dpkg -i /cryptopro/moedelo-plugin_*_amd64.deb && \
    dpkg -i /cryptopro/kontur.plugin_amd64.deb && \
    dpkg -i /cryptopro/IFCPlugin-x86_64.deb && \
    dpkg -i /cryptopro/libnpRutokenPlugin_*_amd64.deb

# Downloaded from https://www.cryptopro.ru/sites/default/files/products/cades/extensions/firefox_cryptopro_extension_latest.xpi
COPY firefox_cryptopro_extension_latest.xpi /usr/lib/firefox-esr/distribution/extensions/ru.cryptopro.nmcades@cryptopro.ru.xpi

# Downloaded from install.kontur.ru (firefox addon)
COPY kontur.toolbox@gmail.com.xpi /usr/lib/firefox-esr/distribution/extensions/kontur.toolbox@gmail.com.xpi

# Downloaded from https://ds-plugin.gosuslugi.ru/plugin/upload/Index.spr
COPY addon-1.2.8-fx.xpi /usr/lib/firefox-esr/distribution/extensions/pbafkdcnd@ngodfeigfdgiodgnmbgcfha.ru.xpi

# Downloaded from https://addons.mozilla.org/ru/firefox/addon/adapter-rutoken-plugin/
COPY rutokenplugin@rutoken.ru.xpi /usr/lib/firefox-esr/distribution/extensions/rutokenplugin@rutoken.ru.xpi

CMD ["bash"]

Стоит добавить, что лицензия на КриптоПро идёт в составе сертификата (записывается на токен) выданного в ФНС. Если спустя время лицензию перестанут предоставлять, то криптопро позволяет работать в демо режиме ну и наконец можно приобрести. Ввод лицензии потребует дополнительные шаги.

Надеюсь это поможет пользователям Linux операционок пользоваться КЭП от ФНС без лишней головной боли.

Спасибо за внимание!

Комментарии (71)


  1. falconandy
    20.12.2022 14:56
    +1

    forum.rutoken.ru/topic/3387

    Да, для максимальной безопасности ваших закрытых ключей нужно генерировать ключи на Рутокен ЭЦП 2.0 2100, серт. ФСБ, используя библиотеку PKCS#11 (формат «как для ЕГАИС»), тогда они будут неизвлекаемыми и, действительно не покинут память токена. Их нельзя будет ни перехватить, ни скопировать.

    Если на Рутокен из семейства ЭЦП будет сгенерированы пассивные ключи формата КриптоПро CSP, как на Рутокен Lite, они так же будут извлекаемыми. В ФНС проставляют запрет экспорта, который будет запрещать копирование штатными средствами.


  1. oller
    20.12.2022 00:24
    -3

    Сарказм: Да тут все элементарно для среднестатистического ипшника! Всего-то пару комманд и все работает.

    Запилили бы лучше готовую флешку с которой грузишься и все работает, а не вот это все


  1. alien1900
    20.12.2022 05:28
    +2

    Спасибо большое, годная и актуальная статья! Ведь со следующего года будет ЕНС и многим прибавится суеты с подачей уведомлений об авансовых платежах и т.д. В налоговую не набегаешься.


  1. mrkaban
    20.12.2022 07:05
    +5

    Настроить КриптоПро на своём рабочем месте

    Ага, еще нужно купить лицензию :D

    Но на самом деле статья очень даже актуальная!


    1. stuzer
      20.12.2022 08:26
      +1

      лицензия на крипто сейчас в большинстве случаев уже вшита в серт, это можно проверить если открыть серт через крипто, там будет поле что используется неисключительная лицензия на криптопро


      1. mrkaban
        20.12.2022 08:32
        +6

        Пруф, пожалуйста, в студию.

        PS: Сертификат не привязывается к конкретному криптопровайдеру, как бы. Тут не только криптопро.


        1. stuzer
          20.12.2022 08:36

          у меня нет сертов, вы же специалист, можете открыть любой серт и посмотреть данные, если есть поле про лицензию, значит отдельно лицензия на крипто не нужна, ключ будет работать до окончания срока действия


          1. DayId
            20.12.2022 08:59
            +1

            Открыл, посмотрел, ничего подобного нет. Выглядит как очередной кхм... кхм...


        1. yurabeznos Автор
          20.12.2022 08:37
          +1

          Под Linux это выглядит так:

          # certmgr -export -dest mine.crt -container '\\.\Aktiv Rutoken ECP 00 00\0c686f35c-328c-0cf8-e404-900dcf68a53'
          ...
          Signature Algorithm : ГОСТ Р 34.11-2012/34.10-2012 256 бит
          PublicKey Algorithm : ГОСТ Р 34.10-2012 256 бит (512 bits)
          Not valid before    : 07/11/2022 07:51:47 UTC
          Not valid after     : 07/02/2024 08:01:47 UTC
          Embedded License    : CryptoPro CSP
          PrivateKey Link     : Yes                 
          Container           : \\.\Aktiv Rutoken ECP 00 00\0c686f35c-328c-0cf8-e404-900dcf68a53
          ...


          1. mrkaban
            20.12.2022 08:39
            +1

            Спасибо, почитаю


            1. stuzer
              20.12.2022 08:46

              1. mrkaban
                20.12.2022 08:51
                +4

                Посмотрел все ЭЦП в нашей организации и ни в одной нет лицензии КриптоПро, сдаётся это только отдельные конторы так делают


                1. stuzer
                  20.12.2022 09:11
                  +2

                  не в курсе кто как делает, по отчетности практически все операторы основные, тензор и контур делают уже давно, лицензию на крипто встраивают, ключи неэкспортируемые на токенах, подпись используется одна практически на всех ресурсах кроме ЕГАИС, на ИГАИС если пивом торгуют нужно рутокен от ФСБ беленький или красненький, он дороже стоит.
                  надо читать закон "Об электронной подписи", там много интересного, но я знаю случаи когда его не очень то соблюдают, пока санкций нет, у бюджетников я видел новые ключи от казначейства экспортируемые на флэшках, какие для бюджетников требования я не знаю, может им можно что-то, что другим запрещено.


                  1. mrkaban
                    20.12.2022 09:17
                    +2

                    Вот специально открыл сертификат, который выпустило казначейство, нету там встроенной лицензии, и?


                    1. remzalp
                      20.12.2022 14:52

                      Так делают коммерческие УЦ и цену за криптопро добавляют в цену сертификата.

                      Плюс казначейство госорганизациям когда-то (сейчас не в курсе) предоставляло лицензионный криптопро для задач взаимодействия со своими сервисами, так что они двумя кучками дают то же самое :)


                      1. stuzer
                        21.12.2022 06:41

                        да, крипто давали под роспись диск, потом обнову для версии давали, бюджет это вообще другая планета


                  1. mrkaban
                    20.12.2022 09:37
                    +2

                    а вот и АО "ПФ "СКБ Контур" нашел, тоже нету встроенной лицензии


                    1. stuzer
                      20.12.2022 12:47

                      свежий серт?


                      1. mrkaban
                        20.12.2022 12:51

                        2022 года, точную дату не скажу, так как это нужно опять искать его.


                    1. remzalp
                      20.12.2022 14:53
                      +1

                      Если криптопро уже есть, можно попросить и выставить счет на серт без крипты. По умолчанию добавляют, но если ЭЦПшек несколько - дешевле криптопро купить отдельно и экономить.


                      1. stuzer
                        21.12.2022 09:35

                        откуда у вас такая информация? емнип по закону ЭЦП бесплатны, клиент оплачивает стоимость носителя и услуги по сопровождению, о чем прямо написано в счете на оплату, но формулировки могут быть разные https://i.imgur.com/INEcgKK.jpg


                      1. remzalp
                        21.12.2022 18:13

                        Когда последние годы в контуре покупали, там отдельной строкой в счёте была встроенная в эп лицензия


                      1. stuzer
                        22.12.2022 14:57

                        летом все поменяли, фнс выдает бесплатно, остальные выкручиваются как могут


              1. behapas733
                20.12.2022 09:12

                Что мы там должны увидеть? Открыл, почитал, купите лицензию на криптопро... странные у вас доводы.


          1. DmitryVoevodin
            20.12.2022 09:00
            +1

            эм... у вас какой-то особенный сертификат? нету такого


          1. yurabeznos Автор
            20.12.2022 09:09
            +1

            А под Windows это выглядит так:


            1. mrkaban
              20.12.2022 09:16
              +1

              Вот открыл сертификат выпущенный "Казнчеством России" и нету там ограниченной лицензии Криптопро


              1. stuzer
                20.12.2022 09:28

                смотрите ключи от ФНС


                1. mrkaban
                  20.12.2022 09:41
                  +2

                  Все сейчас в Казначействе получают ЭЦП, а в их сертификатах не вижу ограниченной лицензии.


                  1. stuzer
                    21.12.2022 06:46

                    еще раз повторяю, смотрите серты от частных уц или фнс, у бюджетников свой путь, им выдавали серийники с дистрами крипто и обновы для них на дисках, по одной копии минимум у них есть, хотя многие об этом просто не знают, пока точно не скажешь что искать, у них и квесты постоянные с отчетностью что они все поставили и настроили и все нормально функционирует


                    1. mrkaban
                      21.12.2022 06:57

                      Разговор был про

                      лицензия на крипто сейчас в большинстве случаев уже вшита в серт

                      и лишь о том, что не в большинстве случаев. У нас лицензия есть, на 5ку, поэтому у меня лично необходимости нет. Однако, через нас проходит множество сертификатов частных компаний и пока что большая часть выпущена Казначейством, по крайней мере у нас в городе.


                      1. stuzer
                        21.12.2022 09:29

                        я за последний год работы ни разу не видел ЭЦП без лицензии крипто про, у нас уц другие подписи давно не генерирует, "в большинстве случаев" я написал только потому что есть исключения в виде бюджетников, у них свои заморочки, так что да, я написал все верно, по поводу того что казначейство выдает ключи н=частникам я не в курсе, всегда думал что они работают только с бюджетниками, но вам как специалисту виднее, я с ними не контактирую


        1. yurabeznos Автор
          20.12.2022 08:50

          PS: Сертификат не привязывается к конкретному криптопровайдеру, как бы. Тут не только криптопро.

          Увы, но криптоконтейнер на токене используется собственного формата у КриптоПро т.е. решение привязано к единственному криптопровайдеру - КриптоПро. Выбора нет т.к. ФНС создаёт криптоконтейнер на токене.


          1. mrkaban
            20.12.2022 08:54
            +3

            так это только касательно ЭЦП от ФНС. Мы раньше через vipnet cps работали.


          1. mrkaban
            20.12.2022 09:00

            ...


          1. mrkaban
            20.12.2022 09:19
            +2

            Открываю сертификат от ФНС и вижу "Средство электронной подписи: Программно-аппаратный комплекс ViPNet PKI Service"


      1. D0001
        20.12.2022 16:07

        Сейчас уже сертификаты выдает налоговая, там тоже есть лицензия Криптопро?


        1. EAL9000
          20.12.2022 16:10
          +1

          В моем есть


        1. jyucpsx
          21.12.2022 07:34
          +1

          Выше писали, что не у всех. В моих тоже нету. Откройте сертификат и посмотрите на вкладке состав.


        1. stuzer
          21.12.2022 09:30

          я сам лично все ключи не проверял, но наши продажники утверждают что должно быть у всех


  1. Psi12
    20.12.2022 08:26

    Спасибо большое за статью!


  1. Lapk
    20.12.2022 08:47
    +1

    боюсь словить минуса, но нафига контейнер? Неужели так трудно поставить криптопро парой команд и сертификаты тоже парой?

    Ставим на астру, пробовали ещё на убунте.

    Нюанс - для установки любого(!) количества ЭП парой команд нужно предварительно положить сертификат в свой контейнер.

    А под windows написали небольшую программку, которая получает GUID текущего пользователя, а дальше аналогично просто.

    Всё это полностью не автоматизирует установку и обновление криптопро-плагинов-ЭП, но заметно ускоряет.


    1. stuzer
      20.12.2022 12:20
      +1

      ну например для дистров, которые не deb rpm based, таких много, у меня например arch, сборки готовой нет, можно попробовать сконвертировать через debtap, но не ясно что получится на выходе и будет ли оно работать, может быть все таки создатели разных дистров придут когда нибудь к общему формату пакетов, но пока до этого далеко


      1. Johan_Palych
        20.12.2022 14:01

        Почти год пользуюсь под Arch-ем:

        Arch Linux. КриптоПро 5.0 + Рутокен ЭЦП 2.0 + IFCPlugin ГосУслуги + КЭП ФНС

        КриптоПро 5.0 в AUR

        Что мешает доустановить КриптоПро 5.0 в "docker pull archlinux/archlinux:latest", создать самому rootfs и гонять через systemd-nspawn?


        1. stuzer
          20.12.2022 15:49

          нет необходимости, я настраиваю ЭЦП на удаленке, но сам не пользуюсь

          по крипто в ауре: "ОШИБКА: Исходные файлы не прошли проверку целостности!
          -> ошибка сборки: cryptopro-csp-k1"

          но это не особо проблема, для себя я бы все настроил, арч просто как пример, пакетников у разных дистров много, как я выше написал крипто не выпускают в виде универсального пакета для всех дистров


          1. Johan_Palych
            20.12.2022 17:01

            Проблем нет. Просто не читают инструкций по установке. GUI pamac. Явно Manjaro.


  1. Stas_VTK
    20.12.2022 09:00
    +2

    К слову о новых "не экспортируемых" сертификатах

    Терминальный сервер Windows. Текущий сертификат на сервере в реестре.

    Делается запрос в ФНС для генерации ключа на основе имеющегося. .... Процесс запроса, валидации, выдачи. Сохраняем в реестр. Ключ не экспортируемый. Но мы то знаем, как это решается:) В итоге имеем .reg файл с нужным сертификатом, который ставим куда хотим и сколько хотим раз. Все how to были найдены в интернете.


    1. Naps
      20.12.2022 09:50
      +1

      да и с рутокенов эти неэкспортируемые сертифкаты вытаскиваются в пару кликов.


      1. yurabeznos Автор
        20.12.2022 09:54

        Опишите как это сделать?


        1. stuzer
          20.12.2022 11:58

          тоже интересно


        1. yurabeznos Автор
          20.12.2022 12:50

          Можно найти описание процедуры под Windows

          • При помощи официальной Утилиты проверки Рутокенов версии 3.4.2 экспортируют содержимое токена на флешку или в реестр (включая закрытую часть ключа)

          • При помощи CertFix.001121.exe от Контура снимают блокировку экспорта с сертификатов.

          • Копируют куда угодно.

          Если есть нечто подобное под Linux, опишите пожалуйста.

          p.s. спрашивать где взять вышеупомянутые утилиты смысла нет т.к. похоже их активно прячут, по понятным причинам.


          1. stuzer
            20.12.2022 13:34

            утилита от контура копирует на съемный носитель, в реестр нет, копируются только серты на синих токенах, те которые подороже от ФСБ вроде бы не копируются


            1. dcs_pls
              20.12.2022 14:43

              Не знаю как ЭЦП от ФСБ, но от ФНС этими утилитами можно скопировать не экспортируемый ключ, надо использовать правильные версии и правильную последовательность действий.


              1. stuzer
                20.12.2022 15:42

                я не утверждал обратное


          1. falconandy
            20.12.2022 14:56
            +1

            forum.rutoken.ru/topic/3387

            Да, для максимальной безопасности ваших закрытых ключей нужно генерировать ключи на Рутокен ЭЦП 2.0 2100, серт. ФСБ, используя библиотеку PKCS#11 (формат «как для ЕГАИС»), тогда они будут неизвлекаемыми и, действительно не покинут память токена. Их нельзя будет ни перехватить, ни скопировать.

            Если на Рутокен из семейства ЭЦП будет сгенерированы пассивные ключи формата КриптоПро CSP, как на Рутокен Lite, они так же будут извлекаемыми. В ФНС проставляют запрет экспорта, который будет запрещать копирование штатными средствами.


  1. capitannemo
    20.12.2022 09:27

    Насколько я помню, до сентября продлен срок использования сертификатов не от ФНС.

    И ИМХО как раз смысл подписи установленной локально, так больше вероятность что ее не стырят


    1. stuzer
      20.12.2022 12:03

      так суть же не в стырят, а в том, что это аналог рукописной подписи руководителя, а если ЭЦП можно установить локально куда-то в реестр, то ее и размножить можно всем кому не лень, а отвечать за ее использование где не надо потом придется владельцу (руководителю), думаю неэкспортируемость подписей начали добавлять примерно с таким мотивом.


    1. BDI
      21.12.2022 15:15

      Насколько я помню, до сентября продлен срок использования сертификатов не от ФНС.

      Насколько я понял из общение с сапортом Контура, это касается только ЭЦП сотрудников — на руководителя организации с 01.01.2022 выпускают только ФНС-ную подпись.

      Вот тут можно почитать подробнее на сайте Контура: ca.kontur.ru/articles/25216-mashinochitaemaya_doverennost (тут про 01.09.2023 упоминается как «возможно») + ca.kontur.ru/about/news/22503-fizlitso_kep

      Ну и ссылка на правительство: Правительство в интересах бизнеса увеличило период перехода к машиночитаемым доверенностям


  1. falconandy
    20.12.2022 09:57
    +1

    Получал подпись в налоговой на Рутокен 3.0 в формате неизвлекаемого ключа PKCS#11.
    Для этого формата ключа КрипоПро формально не нужен — по крайней мере, в личном кабинете ИП всё работает без установленного КриптоПро, нужно только рутокеновское ПО.
    Но, например, Эльба пока не может работать без КриптоПро. Декларацию, созданную в утилите от ФНС, тоже без КриптоПро подписать не получится.

    Эксперимент по безвозмездному предоставлению пользователям Удостоверяющего центра ФНС России 
    программного обеспечения для работы с электронной подписью
    вроде как закончился 28.10.2022, но я получал подпись в конце ноября и вшитая ограниченная лицензия на КрипоПро всё еще присутствует.


    1. amalcev
      21.12.2022 12:22

      Можете поделиться ссылкой на рутокеновское ПО, которым можно заменить КриптоПро?


      1. falconandy
        21.12.2022 12:31

        Вход в Личный кабинет с помощью Рутокен ЭЦП 2.0 и Рутокен ЭЦП 3.0

        Там есть ссылки — одна на Рутокен Плагин, вторая на браузерное расширение Адаптер Рутокен Плагин (в зависимости от браузера)

        Для Linux еще наверно нужны шаги отсюда, точно сейчас не помню: Рутокен ЭЦП в операционных системах GNU/Linux


        1. amalcev
          21.12.2022 12:41

          Проверил у меня уже установлены эти плагины от рутокена (но и КриптоПро тоже установлено с истекшей триальной лицензией).

          Подписать в личном кабинете ИП не получается по причине того, что просрочена лицензия КриптоПро.

          Возможно надо удалить КриптоПро?


          1. falconandy
            21.12.2022 12:51

            Это работает только с ключами формата PKCS#11. Если у вас ключ формата КриптоПро CSP (вы выбираете при входе «Ключ ЭП», а не «Рутокен ЭЦП 2.0 и 3.0»), то без КриптоПро не получится.


            1. amalcev
              21.12.2022 12:59

              Видимо у меня КриптоПро

              В свойствах ключа (от ФНС) вижу такое:

              "Provider Name       : Crypto-Pro GOST R 34.10-2012 KC1 CSP".

              Не знаете, ФНС выдает ключи PKCS#11 ?

              Не хочется покупать КриптоПро.


              1. falconandy
                21.12.2022 13:23

                В конце ноября получал в ФНС. Только надо предупредить, что вам нужен формат PKCS#11 (ключевые слова «активный ключ», «аппаратный ключ», «как для ЕГАИС») — и то они смотрят непонимающе. РуТокен должен быть ЭЦП 2.0 или ЭЦП 3.0, Lite не подойдет. Скорее всего будет вшита и ограниченная лицензия на КриптоПро на срок действия подписи (15 месяцев), так что покупать не придется.


                1. amalcev
                  21.12.2022 13:26

                  Спасибо!

                  "Рутокен ЭЦП 2.0 2100 Type-C" же подойдет?


                  1. falconandy
                    21.12.2022 13:33

                    www.nalog.gov.ru/rn86/news/tax_doc_news/10988963

                    КЭП записывается на предоставляемый заявителем носитель ключевой информации (токен), сертифицированный ФСТЭК России или ФСБ России. УЦ ФНС России поддерживает ключевые носители формата USB Тип-А

                    С Type-C могут отказать.


                    1. amalcev
                      21.12.2022 13:37

                      Мне в прошлом году на него записали, правда КриптоПро, а не PKCS#11. Я в тот момент еще не знал о подставе с лицензией КриптоПро.

                      Естественно вместе с токеном принес свой переходник на USB Тип-А:)



  1. gabirx
    20.12.2022 10:05

    недавно пробовал бесплатную альтернативу крипто про , vipnet вроде бы. после установки explorer ушел в бесконечную перезагрузку. помогло только откатывание винды, win 10. пришлось покупать крипто про.


    1. stuzer
      20.12.2022 12:12

      у инфотекса не один продукт, есть vipnet client (емнип бесплатно) и vipnet csp (емнип платно), серийник на почту падает, серты у vipnet и крипто разные, вы новый серт генерировали после покупки?