Ребят, привет!
Вопрос к тем, кто разбирается в криптографии.
Один из банков требует использование ЭЦП первого руководителя компании для работы с их WEB API.
Для создания транзакции компании говорят необходимо предоставить им серийный номер ЭЦП (выпущенный НУЦ на организацию), которым мы будем подписывать запросы.
Насколько я понял, это тот же сертификат, который используется для авторизации на egov и подобных ресурсах. И мне это кажется совсем не безопасным держать сертификат и ключ “рядом” с приложением, потребляющим API банка.
Или я что-то не догоняю?
Вот подумал, может можно выпускать сертификаты с ограниченным доступом?
Спасибо заранее за уделенное время. Если что, можем продолжить в ЛС
Ну если по опыту работы юрлица, то ЕЦП только для регистрации и сдачи налоговой и статистической отчётности. В банке же использую свой ключ к приложению банка, которое они дают юрлицу с ником и кодом входа (меняешь код сам самостоятельно после получения) и через полученный у банка так же шифратор кодировщик (маленький пультик) для работы со своим счётом компании. Даже если кто то зашёл в приложение компании дистанционно и нет шифратора, то ничего и не выйдет..