Коротко о главном
Электронная подпись привязана к рабочему месту не из-за технических ограничений, а из-за требований безопасности. Если вы работаете на двух компьютерах, есть три способа: 1) переносить физический носитель (токен) между машинами — это правильно, потому что ключ остаётся в защищённом устройстве; 2) получить облачную подпись на сервере УЦ — она работает везде через браузер; 3) использовать машиночитаемую доверенность, чтобы коллега работал своей подписью вместо вашей. Что категорически нельзя делать: копировать контейнер с неизвлекаемым ключом с токена на диск, пытаться поделиться подписью с другим человеком или скопировать-вставить файл с ключом на второй компьютер. Это либо не сработает, либо сломает безопасность.
В этой статье
- Почему подпись привязана к конкретному компьютеру или устройству
- Перенос подписи на другой компьютер: с токеном, с ключом в контейнере и облачные варианты
- Что можно копировать, а что нельзя: открытый ключ, закрытый ключ, контейнер
- Попытка скопировать контейнер с неизвлекаемым ключом: почему это не работает
- Извлекаемый ключ: когда копирование технически возможно и почему это плохо
- Совместный доступ: почему нельзя поделиться подписью и как устроены доверенности
- Облачная подпись как решение для работы везде
- Пошаговая настройка второго рабочего места
Почему подпись привязана к рабочему месту
Это не чёрный ящик и не прихоть центра защиты информации — есть веские причины, по которым электронная подпись живёт на конкретном компьютере или устройстве.
Основная причина: безопасность закрытого ключа. Закрытый ключ — это единственная вещь, которая подписывает документы от вашего имени. Если этот ключ выбежит в интернет, его скопируют, украдут или используют для подделок. Поэтому государство и удостоверяющие центры требуют, чтобы ключ жил в защищённом месте: либо внутри криптографического устройства (токена), либо в зашифрованном контейнере, привязанном к одному компьютеру.
Когда вы берёте подпись только на одну машину, вы контролируете среду: какой там антивирус, есть ли доступ через интернет, кто может физически включить компьютер. На двух машинах нужна либо ещё большая забота о каждой из них, либо использование носителя (токена), который не зависит от среды машины, либо облако, где ключ вообще не покидает сервер.
Вторая причина: необратимость действия. Подпись — не письмо, которое можно написать на работе и продиктовать дома. Это криптографическое действие, которое происходит здесь и сейчас. Если подпись скопирована на два компьютера, нельзя отследить, на каком из них она была использована. Если оба скомпрометированы, государство не сможет отличить подделку от подлинника. Поэтому безопасная работа — всегда одна копия ключа в одном месте.
Три способа работать на двух компьютерах
Если работа требует двух рабочих мест, у вас есть три легальных пути. Каждый имеет свои преимущества и недостатки.
Способ 1: Физический носитель (токен) между машинами
Самый безопасный способ: носитель с защищённым ключом переносится с компьютера на компьютер. Ключ всегда остаётся в защищённой памяти токена, никогда не копируется и не дублируется.
Как это работает: Вы держите подпись на защищённом токене (Рутокен, JaCarta). На каждом компьютере установлены драйверы токена и КриптоПро CSP. Когда вы приходите на рабочее место 1, вставляете токен в USB-порт, вводите пин-код, подписываете документы. Когда переходите на место 2, вынимаете токен, идёте туда, вставляете его в другой компьютер, вводите пин-код снова. Ключ остаётся на устройстве, компьютеры его видят через драйверы.
Плюсы: максимальная безопасность, ключ не дублируется, разделение между машинами полное. Если одна машина скомпрометирована, ключ на ней не находится.
Минусы: неудобство физического переноса устройства, если вы часто переходите между местами. Токен можно потерять. Оба компьютера должны иметь рабочие USB-порты и драйверы.
Способ 2: Облачная подпись на сервере УЦ
Закрытый ключ хранится не на вашем компьютере, а на защищённом сервере удостоверяющего центра. Вы работаете через веб-интерфейс, вводите пароль, и сервер выполняет криптографическую операцию от вашего имени.
Как это работает: Вы получаете облачную подпись у удостоверяющего центра. На каждом компьютере у вас просто браузер (Chrome, Firefox, Edge). Вы входите на сайт УЦ или в систему, которая интегрирована с облачной подписью (Диадок, Экстерн и другие). Подробнее о возможностях — на странице каталога продуктов Контура. Когда нужно подписать документ, браузер отправляет его на сервер, вы вводите пароль, сервер подписывает, отправляет обратно. Готово.
Плюсы: удобство — никакие устройства не нужны, можно подписывать с любого компьютера, планшета, даже телефона. Работает везде, где есть интернет. Нет риска потерять токен. Не нужно устанавливать программы на каждый компьютер.
Минусы: вы доверяете серверу УЦ — если его скомпрометируют, ключ в опасности. Нельзя подписывать офлайн. Сети без интернета не подходят. Стоит дороже, чем обычная подпись.
Способ 3: Машиночитаемая доверенность для коллеги
Это не способ работать вам на двух компьютерах, а способ дать коллеге право работать за вас. Ваш коллега использует свою подпись и машиночитаемую доверенность (МЧД) с полномочиями.
Как это работает: Вы имеете свою квалифицированную подпись. Вы выпускаете МЧД в сервисе Контура (раздел Машиночитаемые доверенности). В доверенности указываете: кому вы даёте полномочия (ФИО коллеги и его подпись) и какие полномочия (подписывать документы в Диадоке, подавать отчётность, входить в личный кабинет). Коллега использует свою подпись и эту доверенность для работы.
Плюсы: коллега работает своей подписью, не вашей. Вы видите все действия в логах (кто, когда, что подписал). Не нужно делиться своим ключом. Можно выдать разные полномочия разным людям.
Минусы: это не решение для одного человека на двух местах, а для разделения обязанностей. Требует наличия подписей у обоих. Работает только в системах, которые интегрированы с МЧД (Диадок, Экстерн и т.д.).
Что можно копировать, а что нельзя
Часто люди пытаются скопировать подпись вручную — обычно потому, что не знают, что копируется, а что нет. Разберём каждый уровень.
Открытый ключ (сертификат): это можно копировать безопасно. Открытый ключ — это часть, которая проверяет подпись, а не создаёт её. Вы можете отправить сертификат кому угодно, выложить на сайт, скопировать на флешку. Он содержит только информацию: ваше имя, срок действия, открытую ключевую пару. Подделать подпись с помощью открытого ключа невозможно.
Закрытый ключ (контейнер .pfx): это можно копировать при условиях. Если вы получили контейнер в виде файла .pfx, экспортировали его правильно через КриптоПро CSP или удостоверяющий центр, и он защищён пароль — можно скопировать этот файл на флешку или отправить по защищённому каналу. Но это требует соблюдения правил: пароль должен быть надёжным, передача должна быть по защищённому каналу (не через открытый интернет), и файл нужно импортировать правильно на другом компьютере.
Контейнер на защищённом токене: это копировать нельзя. Контейнер внутри токена защищён аппаратно, закрытый ключ невозможно просто так скопировать. Даже если вы знаете пароль, вы не получите доступ к сырому ключу. Это сделано специально для безопасности — разработчики токена решили, что лучше заблокировать копирование, чем рисковать.
Попытка копировать ключ с неизвлекаемым ключом
Большинство электронных подписей выпускаются с неизвлекаемым закрытым ключом. Это означает, что ключ физически невозможно достать из контейнера или с токена в открытом виде. Криптографические операции (подписание) происходят внутри защищённого устройства или программы, но сам ключ никогда не выходит.
Если вы попробуете скопировать файл контейнера с неизвлекаемым ключом:
Со своего компьютера на другой: скопированный файл будет бесполезен. КриптоПро при попытке открыть контейнер потребует ключ расшифровки, но он привязан к первому компьютеру, операционной системе или BIOS. Попытаетесь открыть скопированный контейнер на другой машине — получите ошибку вроде "Failed to open container" или "Key not found".
С токена на диск: если файл контейнера хранится на токене, вы физически не сможете его скопировать. Токен требует пин-кода для любой операции, и даже если вы его знаете, драйверы токена не дадут вам доступ к сырому контейнеру. Это сделано специально: ключ на токене нужно экспортировать через КриптоПро или удостоверяющий центр в виде защищённого файла .pfx, а не просто копировать.
Извлекаемый ключ: когда копирование возможно и почему это плохо
Кроме неизвлекаемого ключа, существует извлекаемый ключ — это редкий вариант, когда закрытый ключ можно получить в открытом виде. Он используется в некоторых специальных случаях, где нужна максимальная портативность.
Если у вас извлекаемый ключ, технически вы можете скопировать контейнер на второй компьютер. Ключ откроется, подпись будет работать. Казалось бы, проблема решена?
Нет. И вот почему:
Безопасность теряется полностью. Если ключ извлекаемый и живёт на диске, его может скопировать любой, кто получит доступ к компьютеру. Вирус, социальная инженерия, взлом Wi-Fi — и ключ украден. У извлекаемого ключа нет защиты на уровне устройства.
Невозможно отследить действие. Если подпись скопирована на два компьютера, государство и суд не смогут доказать, на каком из них была создана подпись, и был ли ключ скомпрометирован на один из них. Это создаёт юридический риск: ваша подпись может быть оспорена в суде.
Это нарушение требований безопасности. Российское законодательство об ЭЦП требует, чтобы закрытый ключ находился в под контролем владельца и чтобы была гарантия его неизменности. Если вы сами скопировали его на разные машины, вы нарушили эту гарантию.
Удостоверяющие центры и Минцифры рекомендуют: если вам нужна подпись на двух местах, используйте либо физический токен, либо облачную подпись. Не пытайтесь обойти защиту, даже если технически это возможно.
Почему нельзя поделиться подписью с коллегой
Иногда коллега просит: "Дай мне твою подпись, я подпишу документы от твоего имени". Или: "Отправь мне контейнер с ключом, я подпишу на своем компьютере". Это не работает по многим причинам — и техническим, и юридическим.
Юридическая ответственность: Если вы даёте свою подпись кому-то ещё, юридически это ваша подпись, и вы отвечаете за все документы, которые с ней подпишут. Если коллега подписал неправильный акт, неверную отчётность или фиктивный договор — виновны вы. Суд не примет аргумент "это была не я, это коллега". Подпись — личное и неотчуждаемое право.
Технические препятствия: Если ключ неизвлекаемый (а это 99% случаев), просто передать контейнер не получится. Ключ привязан к компьютеру или токену владельца. Даже если коллега скопирует файл, он не откроется на другой машине.
Контроль доступа: Если вы отправляете контейнер по интернету (даже зашифрованный), вы рискуете, что его перехватят. Пароль на контейнер может быть подобран, или интернет может быть перехвачен на маршруте.
Логирование и аудит: Удостоверяющие центры ведут логи того, кто и когда подписал документ. Если логи показывают, что вы (по IP, по устройству) подписали документы ночью, а на самом деле вы спали, это признак компрометации или несанкционированного использования. Если вы намеренно дали подпись коллеге, вы признали, что не можете доказать, что это был не вы.
Правильный способ разделить обязанности — использовать машиночитаемую доверенность (МЧД). Коллега использует свою подпись и доверенность, которую вы для него выпустили. В логах будет видно, что это была доверенность, и кто именно работал документом.
Облачная подпись как решение
Если вам нужна максимальная гибкость и вы готовы доверять серверу удостоверяющего центра, облачная подпись решает все проблемы с двумя рабочими местами.
На сервере УЦ хранится ваш закрытый ключ, защищённый многоуровневой системой безопасности: шифрование в покое, шифрование при передаче, двухфакторная аутентификация, логирование каждого подписания. Вы работаете через браузер на любом компьютере: в офисе, дома, в поезде, на планшете. Вводите пароль, система подписывает документ на сервере, отправляет вам подписанный файл.
Облачная подпись работает в большинстве системе Контура (Диадок, Экстерн, КЭДО) и в онлайн-сервисах типа Контур.Крипто. Она особенно удобна для удалённой работы и для людей, которые часто в пути.
Недостаток один: вы доверяете серверу. Если инфраструктура УЦ скомпрометирована (очень редко, но возможно), ваш ключ может быть украден. Но удостоверяющие центры, входящие в список аккредитованных Минцифры, проходят регулярные проверки и сертификации, поэтому риск ниже, чем при самостоятельном хранении на диске.
Пошаговая настройка второго рабочего места
Если вы выбрали носитель (токен), вот как правильно настроить второй компьютер.
Шаг 1: Установить драйверы токена на второй компьютер. Каждому токену нужны драйверы: для Рутокена это ПО от АО "Активный Рутокен", для JaCarta это ПО от "Лаборатории Крипто-Про". Скачайте драйверы с сайта производителя или возьмите диск, который был в комплекте.
Шаг 2: Установить КриптоПро CSP (если её ещё нет). КриптоПро — это криптографический провайдер, который работает с вашей подписью. Скачайте её с сайта Крипто-Про, установите, введите серийный номер лицензии (если требуется).
Шаг 3: Проверить, видит ли система токен. Вставьте токен в USB-порт. Откройте КриптоПро (Пуск → Программы → КРИПТО-ПРО → КриптоПро CSP). На вкладке "Сертификаты" должен появиться ваш сертификат с пометкой, что ключ на токене.
Шаг 4: Проверить доступ в браузер. Откройте браузер (Яндекс, Edge, Firefox — любой, который поддерживает КриптоПро). Перейдите на сайт, который требует подпись (личный кабинет налогоплательщика, Диадок и т.д.). Браузер должен предложить выбрать сертификат. Выберите ваш сертификат, введите пин-код токена. Если всё работает — отлично, второе место настроено.
Шаг 5: Подписать тестовый документ. В системе, которой вы пользуетесь (Диадок, Экстерн и т.д.), попробуйте подписать какой-нибудь документ. Должно запросить пин-код токена, подпись должна создаться. Если это произошло — вы готовы к работе на втором месте.
Частые вопросы о работе на двух компьютерах
Не уверены, какой способ работать на двух местах подойдёт вам? Позвоните в удостоверяющий центр и обсудите вашу ситуацию. Специалист поможет выбрать между токеном, облачной подписью и доверенностями. Выберите свой город, и мы подскажем, где получить подпись.
Итог
Электронная подпись привязана к рабочему месту не из вредности, а из требований безопасности: закрытый ключ не должен копироваться и дублироваться, потому что каждая копия — риск компрометации. Если вам нужна работа на двух компьютерах, есть три безопасных пути: 1) переносить физический защищённый токен между местами — это самый надёжный способ; 2) получить облачную подпись на сервере УЦ — это самый удобный способ; 3) дать коллеге доверенность и он будет работать своей подписью — это способ разделить обязанности. Что категорически нельзя делать: просто копировать контейнер с ключом, поделиться подписью с человеком, или синхронизировать подпись через облако-хранилище. Выберите подходящий вариант, и ваша работа будет и безопасной, и удобной.