Hallo, ich arbeite an der Erstellung von Anwendungen für das DBMS Tarantool — es ist eine von Mail.ru Group entwickelte Plattform, die hochleistungsfähig ist.

Könnten Sie sich vorstellen, dass ein großes Unternehmen seine Kunden betrügen würde, insbesondere wenn sich dieses Unternehmen als Garant für Sicherheit positioniert? Ich konnte es bis vor kurzem nicht. Dieser Artikel ist eine Warnung, dass Sie zuerst zehnmal nachdenken sollten, bevor Sie ein Zertifikat zur Code-Signatur bei Comodo kaufen.

In meinem Job (Systemadministration) entwickle ich verschiedene nützliche Programme, die ich aktiv in meiner eigenen Arbeit nutze und gleichzeitig kostenlos für alle Interessierten bereitstelle. Vor etwa drei Jahren wurde es notwendig, Programme zu signieren, da nicht alle meine Kunden und Nutzer sie ohne Probleme herunterladen konnten, nur weil sie nicht signiert waren. Die Signatur ist mittlerweile eine gängige Praxis, unabhängig davon, wie sicher das Programm ist. Wenn es jedoch nicht signiert ist, wird es zwangsläufig mehr Aufmerksamkeit erhalten:

  1. Der Browser sammelt Statistiken darüber, wie oft eine Datei heruntergeladen wird. Wenn sie nicht signiert ist, kann sie in der Anfangsphase sogar 'vorsorglich' blockiert werden, und der Benutzer muss eine ausdrückliche Bestätigung zum Speichern abgeben. Es gibt verschiedene Algorithmen; manchmal wird auch die Domain als vertrauenswürdig angesehen, aber im Allgemeinen ist eine gültige Signatur der Nachweis für Sicherheit.
  2. Nach dem Herunterladen prüft die Antivirensoftware die Datei und das Betriebssystem direkt vor dem Start. Für Antivirenprogramme ist die Signatur ebenfalls von großer Bedeutung; dies lässt sich leicht auf VirusTotal nachverfolgen. Was das Betriebssystem betrifft, wird ab Win10 eine Datei mit einem widerrufenen Zertifikat sofort blockiert, und sie kann nicht aus dem Explorer gestartet werden. Darüber hinaus ist es in einigen Organisationen grundsätzlich verboten, nicht signierten Code auszuführen (dies kann mit systemeigenen Mitteln eingestellt werden), und das ist auch gerechtfertigt — alle seriösen Entwickler haben sich längst darum gekümmert, dass ihre Programme ohne zusätzlichen Aufwand überprüft werden können.

Insgesamt ist die gewählte Richtung richtig — so gut es geht, das Internet für unerfahrene Nutzer sicherer zu machen. Die Umsetzung selbst lässt jedoch noch zu wünschen übrig. Ein einfacher Entwickler kann nicht einfach ein Zertifikat erhalten, er muss es von Unternehmen kaufen, die diesen Markt monopolisiert haben und ihre Bedingungen diktieren. Aber was ist, wenn die Programme kostenlos sind? Das interessiert niemanden. Dann hat der Entwickler die Wahl — ständig die Sicherheit seiner Programme zu beweisen, wodurch der Komfort der Nutzer leidet, oder ein Zertifikat zu kaufen. Vor drei Jahren war StartCom günstig, welches jetzt am Grund des Ozeans verweilt, es gab nie Probleme mit ihnen. Im Moment bietet Comodo den niedrigsten Preis an, aber wie sich herausstellte, gibt es einen Haken — für sie ist der Entwickler buchstäblich niemand und ihn zu betrügen ist eine gängige Praxis.

Nach fast einem Jahr Nutzung des Zertifikats, das ich Mitte 2018 gekauft habe, hat Comodo es plötzlich, ohne vorherige Benachrichtigung per E-Mail oder Telefon, ohne Erklärungen zurückgezogen. Der Kundendienst ist bei ihnen schlecht erreichbar — sie können eine Woche lang nicht antworten, jedoch gelang es dennoch, den Hauptgrund herauszufinden — sie hielten es für ein signiertes Schadprogramm. Und diese Geschichte könnte man beenden, wenn es nicht eines gäbe — ich habe niemals Schadsoftware erstellt, und meine eigenen Schutzmethoden lassen darauf schließen, dass es unmöglich ist, meinen privaten Schlüssel zu stehlen. Eine Kopie des Schlüssels besitzt nur Comodo, da sie diese ohne CSR ausgeben. Und dann — fast zwei Wochen erfolgloser Versuche, einen elementaren Beweis zu erhalten. Das Unternehmen, das angeblich Sicherheit im Bereich Datenschutz garantiert, weigerte sich strikt, einen Beweis für die Verletzung ihrer Regeln vorzulegen.

Aus dem letzten Chat mit dem SupportDu 01:20
Du hast geschrieben: «Wir bemühen uns, auf Standard-Supportanfragen innerhalb desselben Geschäftstags zu antworten.» aber ich warte jetzt seit einer Woche auf eine Antwort.

Vinson 01:20
Hallo, willkommen bei Sectigo SSL Validation!
Lass mich den Status deines Falls überprüfen, bitte warte einen Moment.
Ich habe nachgeschaut und die Bestellung wurde aufgrund von Malware/Betrug/Phishing von unseren höheren Offiziellen widerrufen.

Du 01:28
Ich bin mir sicher, dass das euer Fehler ist, daher bitte ich um Beweis.
Ich hatte niemals Malware/Betrug/Phishing.

Vinson 01:30
Es tut mir leid, Alexander. Ich habe doppelt nachgeschaut und die Bestellung wurde aufgrund von Malware/Betrug/Phishing von unseren höheren Offiziellen widerrufen.

Du 01:31
In welcher Datei hast du das Virus gesehen? Gibt es einen Link zu virustotal? Ich akzeptiere eure Antwort nicht, weil es darin keinen Beweis gibt. Ich habe Geld für dieses Zertifikat bezahlt und ich habe das Recht zu erfahren, warum mein Geld gewaltsam von mir genommen wird.
Wenn Sie keinen Beweis vorlegen können, wurde das Zertifikat ungerechtfertigt widerrufen und das Geld muss zurückgegeben werden. Andernfalls, was bedeutet Ihre Arbeit, wenn Sie Zertifikate ohne Beweis widerrufen?

Vinson 01:34
Ich verstehe Ihr Anliegen. Das Code-Signing-Zertifikat wurde gemeldet, weil es Malware verteilt. Laut Branchenrichtlinien ist Sectigo als Zertifizierungsstelle verpflichtet, das Zertifikat zu widerrufen.
Gemäß der Rückerstattungspolitik können wir nach 30 Tagen ab dem Ausstellungsdatum keine Rückerstattung mehr leisten.

Du 01:35
Warum denkst du, dass dies kein Fehler oder ein falsch positives Ergebnis ist?

Vinson 01:36
Es tut mir leid, Alexander. Laut dem Bericht unserer Vorgesetzten wurde die Bestellung aufgrund von Malware/Betrug/Phishing widerrufen.

Du 01:37
Es gibt keinen Grund, sich zu entschuldigen, ich habe das Geld bezahlt und möchte sehen, dass ich gegen Ihre Regeln verstoßen habe. Es ist ganz einfach.
Ich habe für drei Jahre bezahlt, dann habt ihr einen Grund gefunden und mich ohne Zertifikat und ohne Beweis meiner Schuld gelassen.

Vinson 01:43
Ich verstehe Ihr Anliegen. Das Code-Signing-Zertifikat wurde gemeldet, weil es Malware verteilt. Laut Branchenrichtlinien ist Sectigo als Zertifizierungsstelle verpflichtet, das Zertifikat zu widerrufen.

Du 01:45
Es scheint, dass du nicht verstehst. Wo hast du je ein Gericht gesehen, das ohne Beweis ein Urteil fällt? Genau das hast du getan. Ich habe nie Malware gehabt. Warum lieferst du keinen Beweis, falls es welche gibt? Was ist der spezifische Beweis für einen Zertifikatswiderruf?

Vinson 01:46
Es tut mir leid, Alexander. Laut dem Bericht unserer Vorgesetzten wurde die Bestellung aufgrund von Malware/Betrug/Phishing widerrufen.

Du 01:47
Wo kann ich den tatsächlichen Grund für den Widerruf des Zertifikats erfahren?
Wenn du keine Antwort geben kannst, sag mir, an wen ich mich wenden soll?

Vinson 01:48
Bitte reiche erneut ein Ticket über den untenstehenden Link ein, damit du so schnell wie möglich eine Antwort erhältst.
sectigo.com/support-ticket

Du 01:48
Danke.
Solch ein Ergebnis ist nicht einmalig, die ganze Zeit über werden in den Chats im besten Fall immer die gleichen Antworten gegeben, auf Tickets wird entweder gar nicht oder mit ebenso nutzlosen Antworten geantwortet.

Ich erstelle erneut ein TicketMeine Anfrage:
Ich benötige Beweise, dass ich gegen eine Regel verstoßen habe, die zum Widerruf geführt hat. Ich habe ein Zertifikat gekauft und möchte wissen, warum mir mein Geld weggenommen wurde.
„Malware/Betrug/Phishing“ ist nicht die Antwort! In welcher Datei hast du den Virus gefunden? Gibt es einen Link zu VirusTotal? Bitte liefere Beweise oder gib das Geld zurück, ich bin es leid, den technischen Support zu kontaktieren, und warte seit mehr als einer Woche.
Danke.

Ihre Antwort:
Das Code-Signing-Zertifikat wurde gemeldet, weil es Malware verteilt. Laut Branchenrichtlinien ist Sectigo als Zertifizierungsstelle verpflichtet, das Zertifikat zu widerrufen.
Die Hoffnung, dass mich nicht ein Affe antwortet, schwindet endgültig. Ein interessantes Schema zeichnet sich ab:

  1. Wir verkaufen das Zertifikat.
  2. Wir warten über ein halbes Jahr, damit über PayPal kein Streit eröffnet werden kann.
  3. Wir widerrufen und warten auf die nächste Bestellung. Profit!

Da ich keine anderen Möglichkeiten habe, kann ich nur ihre betrügerischen Aktivitäten öffentlich machen. Wenn Sie ein Zertifikat bei Comodo, also Sectigo, kaufen, können Sie auf eine ähnliche Situation stoßen.

Aktualisierung vom 9. Juni:
Heute habe ich CodeSignCert (die Firma, bei der ich das Zertifikat gekauft habe) darüber informiert, dass sie aufgehört haben zu antworten, und die Situation zur öffentlichen Diskussion gestellt, mit Verweis auf diesen Artikel. Nach einiger Zeit haben sie schließlich einen Screenshot von VirusTotal geschickt, auf dem der Hash der Software sichtbar war. EzvitUpd:
VirusTotal — d92299c3f7791f0ebb7a6975f4295792fbbf75440cb1f47ef9190f2a4731d425

Meine Einschätzung der Situation:
Ich kann mit Sicherheit sagen, dass dies ein falsch positives Ergebnis ist. Anzeichen:

  1. Die Bezeichnung Generic tritt in den meisten Auslösungen auf.
  2. Fehlende Auslösungen bei den führenden Antivirenprogrammen.

Es ist schwer zu sagen, was genau die Antivirenprogramme so reagieren ließ, aber da die Datei stark veraltet ist (fast vor einem Jahr erstellt), habe ich das Original der Version 1.6.1 nicht mehr, um die Datei binär wiederherzustellen. Ich habe jedoch die letzte Version 1.6.5, und da der Hauptzweig unverändert bleibt, wurden nur minimale Änderungen vorgenommen, aber dafür gibt es keine derartige Fehlalarmierung:
VirusTotal — c247d8c30eff4449c49dfc244040fc48bce4bba3e0890799de9f83e7a59310eb

CodeSignCert wurde über den Fehlalarm informiert; nach dem Erhalt weiterer Verhandlungsergebnisse wird der Artikel aktualisiert, um die Situation vollständig zu klären.

Quelle: habr.com

60GB SSD 8Gb DDR4