Ați putea imagina vreodată că o companie mare ar putea înșela clienții săi, mai ales dacă aceasta se prezintă ca un garant al securității? Nici eu nu am putut până nu demult. Acest articol este un avertisment să vă gândiți de zece ori înainte de a cumpăra un certificat pentru semnătura codului de la Comodo.
În calitate de administrator de sistem, creez diverse programe utile pe care le folosesc activ în munca mea, și, în același timp, le pun gratuit la dispoziția celor interesați. Acum trei ani, a devenit necesar să semnez programele, altfel, nu toți clienții și utilizatorii mei le puteau descărca fără probleme doar pentru că nu erau semnate. Semnătura este deja o practică normală și nu contează cât de sigur este programul, dar dacă nu este semnat, va atrage cu siguranță o atenție crescută:
- Browserul colectează statistici despre cât de des este descărcat un fișier, iar când acesta nu este semnat, la început el poate fi chiar blocat „de precauție” și poate necesita confirmarea explicită a utilizatorului pentru salvare. Algoritmii sunt diferiți, uneori un domeniu este considerat de încredere, dar în general, o semnătură validă este confirmația securității.
- După descărcare, fișierul este verificat de antivirus și, înainte de a fi deschis, de sistemul de operare. Pentru antiviruși, semnătura este, de asemenea, foarte importantă, lucru ușor de verificat pe virustotal, iar în ceea ce privește sistemul de operare, începând cu Win10, fișierele cu certificatul revocat sunt imediat blocate și nu pot fi deschise din explorator. În plus, în unele organizații, rularea codului nesemnat este complet interzisă (aceasta fiind setată prin intermediul sistemului), ceea ce este justificat — toți dezvoltatorii normali au avut deja grijă ca programele lor să poată fi verificate fără eforturi suplimentare.
În general, direcția aleasă este corectă — în măsura posibilităților, să facem internetul cât mai sigur pentru utilizatorii neexperimentați. Totuși, implementarea este încă departe de ideal. Un dezvoltator obișnuit nu poate să obțină pur și simplu un certificat, el trebuie cumpărat de la companii care au monopolizat această piață și impun propriile condiții. Dar ce se întâmplă cu programele gratuite? Pe nimeni nu pare să intereseze. Atunci dezvoltatorul are de ales — să demonstreze constant securitatea programelor sale, sacrificând confortul utilizatorilor, sau să cumpere un certificat. Acum trei ani, StartCom era o opțiune profitabilă, care acum nu mai există, iar cu ei nu au fost niciodată probleme. În prezent, cel mai mic preț este oferit de Comodo, dar, după cum s-a dovedit, există un siretlic — pentru ei, dezvoltatorul este practic nimeni și a-l păcăli este o practică normală.
După aproape un an de utilizare a certificatului, pe care l-am cumpărat la mijlocul lui 2018, Comodo l-a revocat brusc, fără notificare prealabilă prin e-mail sau telefon. Suportul tehnic funcționează prost — pot să nu răspundă o săptămână, totuși am reușit să aflu motivul principal — au considerat că certificatul emis a fost semnat de un software malițios. Și pe asta putea să se încheie povestea, dacă nu ar fi un mic amănunt — eu niciodată nu am creat software malițios, iar metodele mele de protecție dovedesc că furtul cheii private de la mine este imposibil. O copie a cheii există doar la Comodo, pentru că ei le emit fără CSR. Iar apoi — aproape două săptămâni de încercări nereușite de a obține o dovadă elementară. Compania care pretinde că garantează securitatea s-a refuzat să ofere dovada unei încălcări a regulilor lor.
Din ultima conversație cu suportul tehnicTu 01:20
Ai scris «Ne străduim să răspundem la tichetele de suport standard în aceeași zi lucrătoare.» dar eu aștept un răspuns de o săptămână acum.
Vinson 01:20
Bună, bun venit la validarea SSL Sectigo!
Permite-mi să verific statutul cazului tău, te rog să aștepți un moment.
Am verificat și comanda a fost revocată din cauza malware-ului/fraudei/phishing-ului de către oficialii noștri superioari.
Tu 01:28
Sunt sigur că aceasta este greșeala voastră, așa că cer dovada.
Nu am avut niciodată malware/fraudă/phishing.
Vinson 01:30
Îmi pare rău, Alexander. Am verificat de două ori și comanda a fost revocată din cauza malware-ului/fraudei/phishing-ului de către oficialii noștri superioari.
Tu 01:31
În care fișier ai văzut virusul? Există un link către virustotal? Nu accept răspunsul tău pentru că nu există dovadă în acesta. Am plătit bani pentru acest certificat și am dreptul să știu de ce banii mei sunt luați cu forța.
Dacă nu poți oferi dovada, atunci certificatul a fost revocat fără motiv și trebuie returnați banii. În caz contrar, care este sensul muncii tale dacă revoci certificate fără dovezi?
Vinson 01:34
Înțeleg îngrijorarea ta. Certificatul de semnare a codului a fost raportat pentru distribuirea de malware. Conform orientărilor din industrie: Sectigo, ca Autoritate de Certificare, este obligată să revoce certificatul.
De asemenea, conform politicii de returnare, nu vom putea restitui banii după 30 de zile de la data emiterii.
Tu 01:35
De ce crezi că aceasta nu este o greșeală sau un fals pozitiv?
Vinson 01:36
Îmi pare rău, Alexander. Conform raportului oficialilor noștri superiori, comanda a fost revocată din cauza malware-ului/fraudelor/phishing-ului.
Tu 01:37
Nu este nevoie să îți ceri scuze, am plătit banii și vreau să văd dovada că am încălcat regulile voastre. E simplu.
Am plătit pentru trei ani, apoi ați venit cu un motiv și m-ați lăsat fără certificat și fără dovezi ale vinovăției mele.
Vinson 01:43
Înțeleg îngrijorarea ta. Certificatul de semnare a codului a fost raportat pentru distribuirea de malware. Conform orientărilor din industrie: Sectigo, ca Autoritate de Certificare, este obligată să revoce certificatul.
Tu 01:45
Se pare că nu înțelegi. Unde ai văzut vreodată o instanță care pronunță o sentință fără dovadă? Ați făcut exact asta. Nu am avut niciodată malware. De ce nu oferi dovezi dacă este cazul? Ce dovezi specifice reprezintă revocarea unui certificat?
Vinson 01:46
Îmi pare rău, Alexander. Conform raportului oficialilor noștri superiori, comanda a fost revocată din cauza malware-ului/fraudelor/phishing-ului.
Tu 01:47
De unde pot afla adevăratul motiv pentru revocarea certificatului?
Dacă nu poți răspunde, spune-mi cui să mă contactez?
Vinson 01:48
Te rog să trimiți un tichet din nou folosind linkul de mai jos astfel încât să primești un răspuns cât mai repede posibil.
Tu 01:48
Mulțumesc.
Acest rezultat nu este singular, tot timpul negocierilor în chat, în cel mai bun caz, răspund la fel, iar la tichete fie nu răspund deloc, fie răspunsurile sunt la fel de inutile.
Crează din nou un tichetCererea mea:
Solicit dovezi că am încălcat o regulă care a dus la revocare. Am cumpărat un certificat și vreau să știu de ce mi-au fost luați banii.
„malware/fraudă/phishing” nu este un răspuns! În ce fișier ai văzut virusul? Există un link către virustotal? Te rog oferă dovezi sau returnează banii, sunt sătul să scriu la suportul tehnic și aștept de mai bine de o săptămână.
Mulțumesc.
Răspunsul lor:
Certificatul de semnare a codului a fost raportat pentru distribuirea de malware. Conform orientărilor din industrie: Sectigo, ca Autoritate de Certificare, este obligată să revoce certificatul.
Speranța că îmi va răspunde cineva care nu este o maimuță dispare complet. Se conturează un plan interesant:
- Vânzăm certificat.
- Așteptăm mai mult de șase luni pentru ca prin PayPal să nu se poată deschide un dosar.
- Revocăm și așteptăm următoarea comandă. Profit!
Din moment ce nu am alte metode de a-i influența, pot doar să expun public înșelătoria lor. Cumpărând un certificat de la Comodo, care este de fapt Sectigo, te poți confrunta cu o situație similară.
Actualizare din 9 iunie:
Astăzi am notificat CodeSignCert (compania prin care am cumpărat certificatul) că, întrucât au încetat să răspundă, am adus situația în atenția publicului, cu referire la acest articol. După un timp, au trimis în sfârșit un screenshot de virustotal, unde se putea vedea hash-ul programului :
VirusTotal —
Evaluarea mea a situației:
Pot spune cu încredere că acesta este un fals pozitiv. Semne:
- Semnificația Generic în majoritatea detections.
- Lipsa detections la liderii antivirus.
Este greu de spus ce anume a provocat această reacție din partea antivirusurilor, dar având în vedere că fișierul este foarte vechi (creat cu aproape un an în urmă), nu mai am sursa versiunii 1.6.1 pentru a recrea binar fișierul. Totuși, am ultima versiune 1.6.5 și, având în vedere că ramura principală a rămas neschimbată, schimbările au fost minime, dar aceasta nu a generat o astfel de detecție falsă:
VirusTotal —
CodeSignCert a fost notificat despre detectarea falsă; după apariția unor rezultate suplimentare din negocieri, articolul va fi actualizat până la soluționarea completă a situației.
Sursa: habr.com
