Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

В личном кабинете на НАЛОГ ру при отправке декларации выдает такую информацию. внутри. В чем проблема?

При подписании декларации возникла следующая ошибка:
Криптографическая ошибка. : Неверный ПИН-код
Пожалуйста, попробуйте повторить отправку декларации в электронном виде позже. Раньше все отправляла и все работало. 5 лет

Добрый день!
Как вариант, истек срок действия электронной подписи!

Может у них на сайте идут технические работы. Вам же написали «попробуйте отправить позже», например, завтра. Если и это не поможет, тогда обращайтесь в тех. поддержку.

ну тогда не мучайтесь и звоните в тех. поддержку.

Ошибка аутентификации при помощи сертификата Не пойму что это такое и как с этим бороться?

Цифровая подпись у вас имеется? Нет, и не пытайся отправить. Трудно что ли самому отнести документы в налоговую службу. Наверняка понаделал ошибок и в НДФЛ-3 и в заявлении на вычет. При личной встрече налоговый инспектор исправит их, а отправишь по электронной почте неполный пакет документов с ошибками и рассматривать не будут твоё заявление.

Электронная отчетность-всегда проблемы! Что вам мешает сдать отчет лично либо кем-то по доверенности?

Вы получали налоговый вычет до 2014 года?

У меня такая же проблема, причем отправляла было все ок, а налоговая вернула декларацию, тк подала по старому адресу регистрации, изменил адрес и началась песня. Как решили проблему?

Только сегодня так же мучилась. В результате выяснилось, что если размер прикрепленных документов превышает 2мб, то вылезает эта ошибка при отправке. Убрала все вложенные документы и отправила только декларацию. Документы можно будет дослать, когда декларацию зарегистрируют в налоговой.

СПАСИБО!!!!
двое суток бился. ек макарек. там же указано что можно до 20 мб

Это называется — не верь глазам своим)))).

А сайт ФНС действительно хромает. Всегда были проблемы с отправкой документов онлайн, что в прошлом году, что в этом, ничего не изменилось. Видимо, криворукие программисты у ФНС, хотя деньги сама служба гребет лопатой))) Индусов бы попросили, что ли, или китайцев, раз сами никак))) Буду печатать и повезу лично. 21-й век)

Добавлю. Недавно я подавал за этот год, опять были небольшие проблемы, но потом все заработало, прикрепилось и отправилось) Но! 3 месяца, как и заявлено, шла камеральная проверка и теперь месяц (!) я жду перечисления денег на счет. При чем заявление о возврате денежных средств до сообщения об окончании камеральной проверки смысла высылать НЕТ, поскольку оно вроде принимается системой, но НЕ ПРОХОДИТ! И ты такой ждешь денег, проходит время, вроде заявление подано, а денег нет. Потом узнаешь, что надо заново подавать. Недавно по ТВ был сюжет о том, что все в этом вопросе упростили и все делается на раз-два, чуть ли не автоматом, но в моем случае воз и ныне там и «обещанного три года ждут» — пословица верная.

2020 г. на дворе — та же песня! Ничего и не решен вопрос! Искала в инете: при удалении вложенных файлов тоже не подписывает ЭЦП. Хоть за себя отправляй, хоть за мужа, хоть за подругу. Проблема на стороне ИФНС. Возможно это сделано специально. Ходить или ездить в налоговую для подачи документов в 21 веке, когда уже всё дистанционно делается, это прям «Лучший ответ»! Ха-ха-ха!!! В налоговой прям всех ждут с распростертыми объятиями, только в очереди отсиди часов 6)))

Сертификаты

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

Я написал несколько инструкций по этому процессу, в том числе с чего начать, как грамотно обновить и как использовать двойные сертификаты. Это всё здорово, не правда ли? Но в чём проблема? А проблема возникнет тогда, когда всё пойдёт не по плану и у вас случится плохой день.

Нас хакнули

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

Если злоумышленник завладел нашим секретным ключом, то он может выдать себя за нас. Повторим это: кто-то в интернете может доказать, что он — это вы, хотя в реальности он таковым не является. Это реальная проблема, и прежде чем вы подумаете «Со мной такого никогда не произойдёт», вспомните Heartbleed. Этот крошечный баг в библиотеке OpenSSL позволял злоумышленнику украсть ваш секретный ключ, даже если вы соблюдали все меры безопасности. Кроме этого, было бесчисленное множество случаев, когда секретные ключи утекали из-за случайности или небрежности. Реальность такова, что мы можем потерять наш секретный ключ, а когда это случается, нам требуется способ помешать злоумышленнику использовать наш сертификат. Нужно его отозвать.

Читать также:  Как установить сертификат ssl на свой сайт бесплатно

Списки отозванных сертификатов

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

Проблема CRL в том, что списки содержат много сертификатов от конкретных центров сертификации. Не вдаваясь в излишние детали, они разбиваются на промежуточные сертификаты CA, а центр сертификации может выдавать списки меньшими частями, но проблема остаётся той же. У списка CRL немалый размер. Другая проблема в том, что у клиента нет свежей копии CRL, ему нужно запросить её при первоначальном подключении к сайту, что может сделать всю процедуру заметно медленнее. Всё это выглядит не очень приятно, так что посмотрим на OCSP.

Протокол проверки статуса сертификата

OCSP предлагает намного более красивое решение проблемы и имеет значительное преимущество перед CRL. Здесь мы спрашиваем у CA статус единственного, конкретного сертификата. Это значит, что CA должен вернуть только простой ответ: сертификат либо хороший, либо отозван, и такой ответ гораздо меньше по размеру, чем список CRL. Отлично!

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

Сертификат для pornhub. com валидный?

Полный сбой

Выше я говорил о CRL и OCSP, двух механизмах проверки сертификатов браузером, и они выглядят таким образом.

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

После получения сертификата браузер обратится к одному из этих сервисов и отправит запрос для окончательного выяснения статуса сертификата. А что, если у вашего CA плохой день и его инфраструктура в офлайне? Что, если ситуация выглядит так?

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

Частичный сбой

На самом деле сегодня браузеры выполняют так называемую проверку отзыва сертификата с частичным сбоем. То есть браузер попытается проверить статус сертификата, но если ответ не пришёл совсем или не пришёл за короткий промежуток времени, то браузер просто забывает об этом. Ещё хуже, что Chrome даже не пытается проверить сертификат. Да, вы прочитали правильно, Chrome даже не пытается проверить статус сертификата, который ему поступает. Вы можете найти это странным, но я полностью согласен с их подходом и я рад сообщить, что Firefox тоже, вероятно, скоро начнёт работать так же. Позвольте объяснить. Проблема с полным сбоем очевидна: если у CA плохой день, то у нас тоже он будет, вот так мы пришли к логике частичного сбоя. Браузер теперь пытается осуществить проверку сертификата на предмет отзыва, но полностью отказывается от неё, если она занимает слишком много времени или если кажется, что CA ушёл в офлайн. Погодите, какие были последние слова? Проверка сертификата на предмет отзыва отменяется, «если кажется, что CA ушёл в офлайн». Интересно, может ли злоумышленник имитировать такие условия?

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

Если вы осуществляете атаку MiTM, то вам нужно всего лишь блокировать запрос на проверку сертификата и создать впечатление, что CA не работает. Браузер тогда столкнётся с частичным сбоем проверки и продолжит радостно использовать отозванный сертификат. Если вас никто не атакует, то каждый раз при проверке этого конкретного сертификата вы тратите время и ресурсы на проверку, что сертификат не отозван. И один раз, когда вас атакуют — тот единственный раз, когда вам по-настоящему нужна такая проверка — злоумышленник просто блокирует соединение, и браузер проходит через частичный сбой. Адам Лэнгли из Google лучше всех описал, что такое отзыв сертификата: это ремень безопасности, который рвётся в момент аварии, и он прав. Вы каждый день садитесь в машину и пристёгиваете ремень безопасности — и он даёт вам приятное и комфортное ощущение безопасности. А потом в один день что-то идёт не по плану — вы попадаете в аварию, и вот тут вы вылетаете в ветровое стекло. В тот единственный раз, когда он действительно нужен, ремень безопасности вас подводит.

Читать также:  На вашем компьютере отсутствуют личные сертификаты пригодные для использования в сервисе налог

Проприетарные механизмы

Если сайт скомпрометирован и злоумышленник получил секретный ключ, то он может подделать этот сайт и причинить некоторый вред. Здесь ничего хорошего, но могло быть и хуже. Что если CA скомпрометирован и злоумышленник получил секретный ключ для промежуточного сертификата? Это было бы катастрофой, потому что тогда злоумышленник может подделать буквально любой сайт, который захочет, подписав собственный сертификат. Поэтому вместо онлайновой проверки промежуточных сертификатов на предмет отзыва у Chrome и Firefox есть собственные механизмы для той же задачи.

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

В Chrome он называется CRLsets, а в Firefox — OneCRL. Эти механизмы проверяют списки отозванных сертификатов, объединяя доступные CRL и выбирая оттуда сертификаты. Так проверяются особо ценные сертификаты вроде промежуточных, но что насчёт обычных, наших с вами?

OCSP Must-Staple

Чтобы объяснить, что такое OCSP Must-Staple, нужно сначала вкратце разобраться, что такое OCSP Stapling. Я не хочу здесь вдаваться в лишние подробности, вы можете получить всестороннюю информацию из моего блога по OCSP Stapling, но вот суть. OCSP Stapling избавляет браузер от необходимости отправлять запрос OCSP, выдавая ответ OCSP вместе с самим сертификатом. Это называется OCSP Stapling, потому что сервер должен «скрепить» (staple) ответ OCSP с сертификатом и выдать их вместе.

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

На первый взгляд это кажется немного странным, потому что сервер как будто «сам удостоверяет» собственный сертификат как неотозванный, но всё работает правильно. Ответ OCSP действует только короткий промежуток времени и подписан CA точно так же, как сертификат. Так что если браузер может удостовериться, что сертификат подписан CA, то точно так он может удостовериться, что ответ OCSP тоже подписан этим CA. Это устраняет большую проблему приватности и избавляет клиента от бремени выполнять внешний запрос. Лучший вариант! Но на самом деле не лучший, извините. OCSP Stapling — отличная вещь, и все мы должны поддерживать эту технологию на своих сайтах, но действительно ли мы думаем, что её будет поддерживать злоумышленник? Нет, я так не думаю, конечно же он не будет этого делать. Что нам на самом деле нужно — так это заставить сервер поддерживать OCSP Stapling, и вот для чего нужен OCSP Must-Staple. При запросе нашего сертификата у CA мы просим его установить на нём флаг OCSP Must-Staple. Этот флаг указывает браузеру, что сертификат должен поставляться с откликом OCSP или он будет отвергнут. Установить флаг легко.

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

После установки этого флага мы должны гарантировать, что используется OCSP Staple, иначе браузер отвергнет сертификат. В случае компрометации, если злоумышленник получит наш ключ, ему также придётся использовать OCSP Staple вместе с нашим сертификатом, а если он не включит OCSP Staple, то ответ OCSP скажет, что сертификат отозван, и браузер его не примет. Тада!

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

OCSP Expect-Staple

Хотя Must-Staple кажется отличным решением проверки отзыва сертификатом, это не совсем так. На мой взгляд, одной из самых больших проблем является то, что я как оператор сайта не могу точно знать, насколько надёжны метки OCSP Staple и как их принимает клиент. Без включенного OCSP Must-Staple это не является проблемой, но если включить OCSP Must-Staple и мы не уверены в надёжности или правильности OCSP Staple, это проблема для сайта. Чтобы попытаться и получить некую обратную связь о качестве меток OCSP Staple, мы можем активировать функцию под названием OCSP Expect-Staple. Я писал о ней раньше, и вы можете узнать все подробности в блоге OCSP Expect-Staple, но здесь тоже объясню вкратце. Вдобавок к списку предзагрузки HSTS вы запрашиваете браузер прислать отчёт, удовлетворён ли он меткой OCSP Staple. Вы можете собирать отчёты сами или использовать мой сервис report-uri. io, в обоих случаях вы точно узнаете, когда ваш сайт столкнулся с проблемами при работе OCSP Must-Staple. Поскольку использование списка предзагрузки HSTS не настолько очевидно, как мне бы хотелось, я также написал спецификацию для определения нового заголовка безопасности под названием Expect-Staple, чтобы обеспечивать ту же функциональность ценой меньших усилий. Идея в том, что теперь вы можете установить этот заголовок и включить функцию отправки отчётов, которые так нам нужны, ещё до активации Must-Staple. Установка заголовка будет простой, как и всех остальных заголовков безопасности:

Читать также:  В каких странах не требуется ПЦР-тест и справка о прививках

Поддельные сертификаты

Если мы говорим об отзыве сертификатов, то должны рассмотреть тему их подделки. Если некто пытается скомпрометировать CA или как-то ещё получить сертификат, который ему не положен, то как он будет действовать? Если я прямо сейчас взломаю CA и получу сертификат на ваш сайт, то вы не узнаете об этом до тех пор, пока об этом не сообщат в новостях. У вас в компании даже может быть инсайдер, который получит сертификат в обход внутренних процедур, и он будет делать с ним всё что захочет. Нам нужна стопроцентная прозрачность, и скоро мы её получим. Это Certificate Transparency.

Certificate Transparency

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

Заключение

В настоящий момент существует реальная проблема, что мы не можем отозвать сертификат, если кто-то получил наш секретный ключ. Только представьте, во что это выльется при раскрытии следующей глобальной уязвимости масштаба Heartbleed! Одна вещь, которую вы можете попытаться сделать — это ограничить размер ущерба от утечки, сократив срок действия своего сертификата. Вместо трёх лет указывайте один год или даже меньше. Let’s Encrypt выдаёт только сертификаты, которые действительны всего лишь 90 дней! С сокращением времени жизни вашего сертификата у злоумышленника будет меньше времени для злоупотреблений. Кроме этого мы мало что можем сделать.

Я бы хотел закончить статью вопросом: следует ли нам исправлять процедуру отзыва сертификатов? Впрочем, это тема для другой статьи.

Отзыв

В случае компрометации мы должны отозвать сертификат, чтобы исключить возможность злоупотреблений. Как только сертификат помечен как отозванный, браузер знает, что ему нельзя доверять, даже если у него не закончился срок действия. Владелец запросил отзыв, и ни один клиент больше не должен принимать этот сертификат.

Эта информация раскрывается при отправке декларации через мой личный кабинет на Tax Ru. Почему он не функционирует? Сертификат для Nalog RU не может быть отозван

Как только мы узнаём о факте взлома, мы связываемся с CA и просим отозвать наш сертификат. Нужно доказать факт владения сертификатом, и как только мы сделали это, то CA помечает сертификат как отозванный. Теперь нужен способ сообщить об этом факте каждому клиенту, которому может потребоваться данная информация. Прямо в этот момент браузер, конечно, ничего не знает, и это проблема. Есть два механизма, которые используются для распространения информации: это список отозванных сертификатов (Certificate Revocation List, CRL) и протокол проверки статуса сертификата (Online Certificate Status Protocol, OCSP).

Авторизация центров сертификации

Предотвратить выдачу сертификата намного проще, чем пытаться отозвать его, и именно для этого нужна авторизация центров сертификации (CAA). Опять же, подробности есть в статье по ссылке, но вкратце суть в том, что мы можем авторизовать только конкретные центры сертификации выдавать нам сертификаты, в отличие от нынешней ситуации, когда мы не можем указать вообще никаких предпочтений. Авторизация делается так же просто, как создание записи DNS:

scotthelme. IN CAA 0 issue «letsencrypt. org»

Хотя авторизация CA — не особенно сильный механизм, и он не способен помочь во всех ситуациях некорректной выдачи сертификатов, но в некоторых случаях он полезен, так что следует заявить о своих предпочтениях, создав запись CAA.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *