Можете ли вы си представить, че голяма компания ще измами своите клиенти, особено ако тази компания се представя за гарант на безопасността? Аз не можех до съвсем скоро. Тази статия е предупреждение да помислите десет пъти, преди да закупите сертификат за подписване на код от Comodo.
По работа (системно администриране) създавам различни полезни програми, които активно използвам в работата си, а също така ги публикувам безплатно за всички желаещи. Около три години назад възникна необходимостта от подписване на програмите, иначе не всички мои клиенти и потребители можеха да ги изтеглят без проблеми, само защото не бяха подписани. Подписването отдавна е нормална практика и не е важно колко безопасна е програмата, но ако тя не е подписана, определено ще привлече повишено внимание:
- Браузърът събира статистика за това колко често се изтегля файл, и когато не е подписан, на начален етап може дори да бъде блокиран „заради всякакъв случай“ и да изисква от потребителя явно потвърждение за запазване. Алгоритмите са различни, понякога доменът също може да се счита за доверен, но в общия случай именно валидният подпис е потвърждение за безопасност.
- След изтегляне файлът се проверява от антивирусната програма и непосредствено преди стартиране от самата ОС. За антивирусите подписът е също важен, което лесно може да се провери в virustotal, а що се отнася до ОС, започвайки от Win10, файлът с отзован сертификат веднага се блокира и не може да бъде стартиран от файловия мениджър. Освен това в някои организации изобщо е забранено стартирането на неподписан код (настройва се чрез системните средства), и това е оправдано — всички нормални разработчици отдавна са се погрижили за това техните програми да могат да се проверят без допълнителни усилия.
Като цяло, посоката е правилна — в рамките на възможното да се направи интернет колкото се може по-безопасен за неопитни потребители. Въпреки това, самата реализация все още е далеч от идеала. Обикновеният разработчик не може просто да получи сертификат, той трябва да бъде купен от компании, които са монополизирали този пазар и диктуват условията си. Но какво, ако програмите са безплатни? Никого не го интересува. Така разработчикът има избор — постоянно да доказва сигурността на своите програми, жертвайки удобството на потребителите, или да купи сертификат. Преди три години, StartCom беше изгоден избор, който сега обитава дъното на океана, с тях никога не е имало проблеми. В момента минималната цена предлага Comodo, но, както се оказа, има уловка — за тях разработчикът е буквално никой и да го измамят е нормална практика.
След почти година употреба на сертификата, който закупих в средата на 2018, изведнъж, без предварително уведомление по имейл или телефон, Comodo го отозва без обяснение на причините. Техническата им поддръжка работи слабо — могат да не отговарят седмица, въпреки че основната причина все пак успях да разбера — те решиха, че с издадения сертификат е подписан зловреден софтуер. И на това историята можеше да свърши, ако не беше едно но — никога не съм създавал зловреден софтуер, а собствените ми методи за защита позволяват да се твърди, че е невъзможно да ми откраднат закрития ключ. Копие на ключа има само при Comodo, защото те го издават без CSR. А след това — почти две седмици безуспешни опити да разбера елементарно доказателство. Компания, която уж гарантира защита в сферата на сигурността, на твърдо отказа да предостави доказателство за нарушение на своите правила.
От последния чат с техническата поддръжкаYou 01:20
You have written «We strive to respond to standard support tickets within the same business day.» but I have been waiting for a response for a week now.
Vinson 01:20
Здравейте, Добре дошли в Sectigo SSL Validation!
Позволете ми да проверя статуса на вашия случай, моля, задръжте за минута.
Проверката показа, че поръчката е била отзована поради зловреден софтуер/измама/фишинг от наш служител.
You 01:28
Сигурен съм, че това е ваша грешка, затова искам доказателство.
Никога не съм имал зловреден софтуер/измама/фишинг.
Vinson 01:30
Съжалявам, Александър. Прегледах отново и поръчката е била отзвана поради зловреден софтуер/измама/фишинг от наш служител.
You 01:31
В кой файл видяхте вируса? Има ли линк към virustotal? Не приемам отговора ви, защото в него няма доказателства. Платих пари за този сертификат и имам право да знам защо парите ми биват отнемани насила.
Ако не можете да предоставите доказателство, то сертификатът е бил отзован неправомерно и трябва да получите парите си обратно. В противен случай, какъв е смисълът на работата ви, ако отзовете сертификати без доказателства?
Винсън 01:34
Разбирам вашето безпокойство. Сертификатът за цифрово подписване е докладван за разпространение на злонамерен софтуер. Според индустриалните указания: Sectigo като удостоверяващ орган е задължен да отзове сертификата.
Съгласно политиката за възстановяване на суми, няма да можем да възстановим парите след 30 дни от датата на издаване.
Вие 01:35
Защо смятате, че това не е грешка или фалшив положителен резултат?
Винсън 01:36
Съжалявам, Александър. Според доклад на нашите висши служители, поръчката е била отзована поради злонамерен софтуер/измама/фишинг.
Вие 01:37
Няма нужда да се извинявате, платих парите и искам да видя доказателство, че съм нарушил вашите правила. Това е просто.
Платих за три години, след което вие измислихте причина и ме оставихте без сертификат и без доказателство за вината ми.
Винсън 01:43
Разбирам вашето безпокойство. Сертификатът за цифрово подписване е докладван за разпространение на злонамерен софтуер. Според индустриалните указания: Sectigo като удостоверяващ орган е задължен да отзове сертификата.
Вие 01:45
Изглежда, че не разбирате. Къде видяхте съд, който да постановява присъда без доказателства? Вие направихте точно това. Никога не съм имал злонамерен софтуер. Защо не предоставяте доказателства за това? Какво представлява конкретното доказателство за отнемане на сертификат?
Винсън 01:46
Съжалявам, Александър. Според доклад на нашите висши служители, поръчката е била отзована поради злонамерен софтуер/измама/фишинг.
Вие 01:47
Къде мога да разбера истинската причина за отнемането на сертификата?
Ако не можете да отговорите, кажете ми на кого да се свържа?
Винсън 01:48
Моля, създайте служебен билет отново, като използвате линка по-долу, за да получите отговор възможно най-скоро.
Вие 01:48
Благодаря ви.
Такъв резултат не е единичен, през всичките времена на преговори в чата в най-добрия случай получавам едно и също, а на билетите или не отговарят изобщо, или отговорите са също толкова безполезни.
Отново създавам билетМоят запит:
Искам доказателство, че съм нарушил правило, което е довело до отнемането. Купих сертификат и искам да знам защо парите ми са отнети.
„злонамерен софтуер/измама/фишинг“ не е отговор! Във File откъде видяхте вируса? Има ли връзка към virustotal? Моля, предоставете доказателство или върнете парите, уморен съм от писане на техническа поддръжка и чакам повече от седмица.
Благодаря ви.
Их ответ:
Сертификатът за цифрово подписване е докладван за разпространение на злонамерен софтуер. Според индустриалните указания: Sectigo като удостоверяващ орган е задължен да отзове сертификата.
Надеждата, че ще ми отговори не маймуна, окончателно изчезва. Интересна схема се очертава:
- Продаваме сертификат.
- Чакаме повече от половин година, за да не може чрез PayPal да се отвори спор.
- Отзоваваме и чакаме следващата поръчка. Печалба!
Тъй като нямам други методи за влияние върху тях, мога само да разкрия тяхната измама. Като купувате сертификат от Comodo, те са Sectigo, можете да се сблъскате с подобна ситуация.
Актуализация от 9 юни:
Днес уведомих CodeSignCert (компанията, чрез която купих сертификата), че тъй като те спряха да отговарят, то изнасям ситуацията за публично обсъждане със ссылкой на тази статия. След известно време те най-накрая ми изпратиха екранен снимка от virustotal, където беше виден хешът на програмата :
VirusTotal —
Моята оценка на ситуацията:
С увереност мога да кажа, че това е фалшиво сработване. Признаци:
- Обозначението Generic в повечето случаи на реакция.
- Липсата на сработвания при водещите антивируси.
Трудно е да се каже какво точно е довело до такава реакция от страна на антивирусите, но тъй като файлът е много остарял (създаден преди почти година), нямам запазен изходен код на версия 1.6.1, за да възстановя файла бинарно. Въпреки това, имам последната версия 1.6.5 и, като се има предвид неизменността на основната клонка, промените там са минимални, но за нея няма такъв фалшив сигнал:
VirusTotal —
CodeSignCert е уведомен за фалшивото сработване, след появата на допълнителни резултати от преговорите, статията ще бъде актуализирана до пълно решение на ситуацията.
Източник: habr.com
