Токен или обычная флешка: на чём можно хранить электронную подпись

Коротко о главном

Токен и флешка — не одно и то же, хотя оба выглядят как USB-устройства. Обычная флешка — это просто хранилище файлов, где ключ ЭП лежит как данные, доступные для копирования. Защищённый токен — это специализированное криптографическое устройство с пароль-защитой, где закрытый ключ невозможно просто так скопировать. УЦ ФНС не примет ваш сертификат на обычной флешке: устройство должно быть сертифицировано ФСТЭК или ФСБ. Электронная подпись живёт внутри устройства и выполняет криптооперации прямо там, не выходя в памяти компьютера. Если потеряли носитель — сертификат нужно срочно отозвать, восстановить его нельзя.

В этой статье

  • Чем USB-токен отличается от обычной флешки для хранения подписи
  • Активный и пассивный токен: что это и какой выбрать
  • Почему УЦ ФНС требует сертифицированный носитель ФСТЭК или ФСБ
  • Альтернативы физическому носителю: хранение в реестре и облачная подпись
  • Неизвлекаемый ключ: что это означает и почему это важно
  • Что делать, если носитель потерян или повреждён

Токен и флешка: почему они работают по-разному

Внешне токен и флешка похожи, но их структура разительно отличается. Флешка — это просто носитель данных, файловое хранилище, которое компьютер видит как обычную папку. Скопировать файл с флешки, открыть его, отредактировать — такие операции допускает любая флешка. Беда в том, что если вы храните там контейнер с закрытым ключом электронной подписи, злоумышленник тоже сможет его скопировать, открыть и подписать любой документ от вашего имени.

Защищённый токен — это устройство, которое работает по принципу чёрного ящика: доступ к данным внутри очень ограничен. Токен требует ввода пин-кода перед любой операцией. После нескольких неверных попыток устройство блокируется. Главное отличие: криптографические операции (подписание, проверка подписи) происходят внутри самого токена, а не на вашем компьютере. Закрытый ключ никогда не покидает безопасную память устройства.

На практике это означает: даже если токен украдут, человеку всё равно не удастся подписать документ без пин-кода. На флешке же достаточно открыть сохранённый контейнер, и ключ доступен (если, конечно, вы помните пароль контейнера).

Активный токен и пассивный: в чём разница

Защищённые носители делят на два типа, и различие существенное для понимания безопасности вашей подписи.

Пассивный токен хранит закрытый ключ в защищённой памяти, но криптографические операции выполняются на компьютере через специальное ПО (обычно КриптоПро CSP). Ключ остаётся на токене, но информация о подписании проходит через ваше устройство. Такие токены дешевле и используются в большинстве случаев — это, например, Рутокен Lite или JaCarta-2 SE.

Активный токен содержит встроенный криптографический процессор, который сам выполняет все операции шифрования и подписания. Закрытый ключ никогда не покидает устройство, даже в форме информации о подписании. Активные токены обеспечивают максимальный уровень защиты, но встречаются реже и стоят дороже.

Для большинства пользователей — физлиц, ИП, работников организаций — пассивного токена хватает с избытком. Требования стандартного удостоверяющего центра покрывает любой сертифицированный пассивный токен.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ЭДО
Лайфхак: при выборе первого токена спросите у УЦ, какие модели они предпочитают. У разных центров могут быть интеграции с конкретными производителями, и иногда на их рекомендованный токен проще получить поддержку. Не берите редкую модель, если не уверены, что она работает именно в вашем регионе.

Требования УЦ ФНС: почему сертификация ФСТЭК обязательна

Когда вы приходите в удостоверяющий центр ФНС с просьбой выпустить квалифицированный сертификат, вас попросят принести носитель. Но не любой: устройство должно иметь сертификат ФСТЭК России или ФСБ России. Это не рекомендация, а обязательное требование.

Почему именно такие сертификаты? Потому что ФСТЭК (Федеральная служба по техническому и экспортному контролю) и ФСБ проводят тестирование устройств на соответствие стандартам защиты информации в России. Сертификат подтверждает, что токен не содержит недекларируемых возможностей и действительно защищает ключ от несанкционированного доступа. Это государственный уровень гарантии: вашу подпись не заложат через дыру в устройстве.

На практике центр попросит документ, удостоверяющий личность, сам носитель и документацию на него (обычно это сертификат соответствия, который идёт в комплекте). Если сертификат есть в наличии, выпуск займёт несколько рабочих дней. Если приносите флешку или токен без сертификата — выпуск отказывают. Это не местное правило, это требование Федерального закона об ЭЦП.

Поддерживаемые УЦ ФНС носители — это в основном Рутокен (линейки ЭЦП, S, Lite) и JaCarta (SE, LT, ГОСТ, PKI). Подробнее о каждой модели Рутокена и её особенностях — см. на странице про токены Рутокен. Есть и другие сертифицированные модели, но эти два семейства — самые распространённые. Проверить полный список можно на официальном сайте ФНС.

Где хранить ключ: носитель или реестр компьютера

При первом выпуске подписи или её перевыпуске перед вами встанет выбор: хранить ключ на съёмном носителе (флешке или токене) или в реестре Windows вашего компьютера. Выбор этот определяет безопасность вашей подписи на годы вперёд.

Съёмный носитель — это токен или защищённая флешка, которую вы физически носите с собой. Ключ лежит на устройстве, компьютер его не видит напрямую. Каждый раз при подписании носитель должен быть подключен. Это неудобно, если вы подписываете много документов, но зато безопасно: если вор залез в ваш компьютер, ключа он не найдёт.

Реестр Windows (локальное хранилище) — это контейнер, который лежит в системной папке компьютера. Работать с ним удобнее: ключ всегда готов, не нужно каждый раз вставлять носитель. Но безопасность падает резко. Если компьютер заражён или его скомпрометировала служба безопасности, ключ из реестра можно скопировать. Каждый, кто получит доступ к системе, получит доступ и к вашей подписи.

Удостоверяющие центры рекомендуют: выбирайте носитель. Если вы подписываете документы редко (раз в месяц-квартал), неудобство со съёмным устройством меньше, чем риск компрометации ключа. Реестр — выбор только для особых случаев, и то с понимаем рисков.

Наталья Ковалёва
Мнение эксперта
Наталья Ковалёва
Главный бухгалтер
Предупреждение от бывалого: я видела, как компании теряют подпись из-за переустановки Windows. Если ключ хранится в реестре, а вы переустанавливаете систему без резервной копии, ключ теряется безвозвратно. Пришлось перевыпускать подпись, теряя две недели. Советую либо хранить на токене, либо регулярно делать резервные копии контейнера, если уж выбрали реестр.

Неизвлекаемый ключ: что это такое

Вы часто встречаете в документах удостоверяющих центров фразу «неизвлекаемый закрытый ключ». Это не техническое средство и не процедура — это свойство ключа, которое зависит от того, где и как он хранится.

Неизвлекаемость означает, что закрытый ключ не может быть скопирован в память компьютера или на диск в открытом виде. При подписании документа криптографические операции происходят либо на защищённом устройстве (токене), либо в защищённой программе, но ключ остаётся в безопасном месте. Даже если вы знаете пароль к контейнеру и имеете доступ к его файлу, извлечь сырой ключ из активного токена невозможно — аппаратно.

Почему это важно? Потому что это максимальный уровень гарантии, что ваша подпись не будет скопирована, украдена или использована кем-то ещё. Квалифицированная подпись на активном токене с неизвлекаемым ключом — это то, что государство и юристы признают абсолютно надёжным доказательством авторства документа.

На практике для большинства пользователей работа проста: вставили токен, ввели пин-код, подписали документ. Сложная часть скрыта внутри устройства и КриптоПро — вы ей не занимаетесь.

Облачная подпись: когда носитель не нужен

Защищённый токен — не единственный способ хранить ключ электронной подписи. Есть третий вариант: облачная подпись. Это сравнительно новый подход, и у него свои преимущества и недостатки.

При облачной подписи закрытый ключ хранится не на вашем компьютере и не на физическом токене, а на защищённом сервере удостоверяющего центра. Вы подписываете документ через веб-интерфейс, вводите пароль, и сервер выполняет криптографическую операцию от вашего имени. Готовую подпись отправляет вам обратно.

Плюсы облачной подписи: не нужно покупать дорогой токен, не нужно бояться потерять устройство, можно подписывать с любого устройства (компьютер, планшет, телефон) и с любого места. Это особенно удобно для удалённых сотрудников и людей, которые работают в разных офисах.

Минусы: вам нужно доверять серверу УЦ. Если сервер скомпрометирован, ваш ключ может быть украден. Кроме того, облачная подпись работает только для доступа в интернет и не подходит для офлайн-подписания документов. И, конечно, если интернет недоступен, работать невозможно.

Облачная подпись особенно популярна у фрилансеров, курьеров и людей, которые часто работают вне офиса. Для стационарного рабочего места с высокими требованиями к защите данных остаётся токен.

Потеря или поломка носителя: как отозвать подпись

Худшее, что может случиться: вы потеряли токен или он вышел из строя. Главное правило, которое надо запомнить: потерянный сертификат электронной подписи нельзя восстановить. Даже если токен впоследствии найдётся, вы не можете быть уверены, что он не попадал в чужие руки. Логика проста: если есть малейший риск компрометации ключа, этот ключ нельзя использовать дальше.

При потере или поломке носителя нужно срочно отозвать (аннулировать) сертификат. Это прекращает действие подписи и запрещает её использование для любых юридически значимых действий. Процедура отзыва простая: вы пишете заявление удостоверяющему центру, указываете причину (потеря, поломка, компрометация), отправляете его по электронной почте вместе со сканом документа. Центр обрабатывает заявку, обычно в течение одного рабочего дня.

После отзыва ваша старая подпись больше не работает — документы, подписанные ею, остаются в силе, но новые подписи делать ею нельзя. Затем нужно получить новый сертификат. Если потеряли токен, нужно купить новый и снова обратиться в УЦ. Если вышел из строя — попытаться его отремонтировать или купить новый.

Вот почему удостоверяющие центры советуют хранить токен в безопасном месте: потеря не просто неудобна, это ещё и риск необходимости перевыпуска подписи с расходами времени и денег. Держите устройство отдельно, не кладите его с другими ценностями в одно место.

Часто задаваемые вопросы

Можно ли использовать обычную флешку для хранения электронной подписи?
Технически можно, но это очень небезопасно. УЦ ФНС не примет такую подпись для выпуска квалифицированного сертификата — требуется сертифицированный токен. Если уже есть подпись на обычной флешке, её можно использовать только для внутренних целей, в ограниченных системах. Для официальных документов и торгов нужен защищённый носитель.
Чем Рутокен отличается от JaCarta?
Оба это сертифицированные защищённые токены, поддерживаемые УЦ ФНС. JaCarta имеет дополнительный механизм защиты от блокировки: он не заблокируется после нескольких неверных попыток пин-кода, как Рутокен. Также у JaCarta-2 SE можно установить два пин-кода — один для входа, другой для операций. Оба варианта хорошие, выбор между ними часто зависит от привычек пользователя.
Что произойдёт, если забыл пин-код токена?
Забытый пин-код — это большая проблема. Если вы трижды подряд вводите неверный код, токен блокируется. Восстановить пин-код нельзя. Если при выпуске вы записали пин-код на бумаге и сохранили его в безопасном месте, сможете разблокировать. Если нет — токен придётся считать потерянным, отозвать сертификат и получить новый на новом токене.
Сколько подписей можно хранить на одном токене?
Технически на токене можно хранить несколько сертификатов разных лиц или для разных назначений (например, служебная подпись и личная). Но память устройства ограничена, обычно 4–32 КБ в зависимости от модели. В большинстве случаев на токене хранится одна подпись — это проще в управлении и безопаснее.
Что такое ФСТЭК и почему сертификат от ФСБ не подходит?
ФСТЭК (Федеральная служба по техническому и экспортному контролю) и ФСБ оба проводят сертификацию защищённых устройств. ФСТЭК проверяет на соответствие стандартам криптографии, ФСБ — на уровне безопасности государственной важности. Оба сертификата признаются УЦ ФНС. Однако пассивные токены требуют именно сертификат ФСТЭК. Некоторые активные токены могут иметь сертификат ФСБ, и он тоже подойдёт.
Если потеряю токен, придётся ли платить за отзыв подписи?
Отзыв сертификата при потере носителя обычно бесплатен. Это процедура восстановления и защиты ваших данных. Платить нужно за новый сертификат и, возможно, за новый токен. Убедитесь, какова стоимость выпуска нового сертификата в вашем УЦ.
Может ли работодатель обязать меня использовать облачную подпись вместо токена?
Да, работодатель может принять политику, по которой все сотрудники используют облачную подпись через корпоративный удостоверяющий центр. Это практично для организаций с большим числом сотрудников и высокой текучестью кадров. Для сотрудника это удобнее — не надо носить с собой токен, но вы должны быть в сети и доверять корпоративному серверу.
Не знаете, какой носитель выбрать для вашей ситуации? Позвоните в удостоверяющий центр — специалист расскажет о поддерживаемых токенах и посоветует, какой вариант хранения (носитель, реестр или облако) подойдёт именно вам. Консультация бесплатна. Выберите свой город, и мы подскажем, где взять подпись.

Итог

Выбор между флешкой и защищённым токеном — это выбор между удобством и безопасностью. Обычная флешка дешева и практична, но опасна: ключ на ней — как деньги, лежащие на столе. Защищённый токен стоит дороже, требует пин-кода и носит с собой неудобство, но это гарантия, что ваша подпись в безопасности.

УЦ ФНС требует именно сертифицированный токен потому, что это государственный уровень гарантии. Сертификат ФСТЭК или ФСБ означает, что устройство проверено и защищает ключ на аппаратном уровне. Облачная подпись — новый вариант, который растёт в популярности, особенно у удалённых работников. Но даже облако требует доверия к серверу.

Главный вывод: где бы ни хранилась ваша подпись, главное правило одно — берегите её как ключи от дома. Потеряли — сразу отзывайте и оформляйте новую. Это займёт несколько дней, зато защитит вас от риска того, что кто-то ещё будет подписывать документы от вашего имени.

Читайте также

Электронная подпись врача: УКЭП, МЧД и работа в ЕГИСЗ

Какая подпись нужна врачу: квалифицированная УКЭП для ЕГИСЗ, электронных рецептов и больничных листов. МЧД для подписания от имени организации, оплата в госучреждениях и частных клиниках.

Электронная подпись нотариуса: что нужно знать

ЭЦП нотариуса — квалифицированная подпись, которую выпускает отдельная категория УЦ ФНС. Нотариальные действия в электронном виде, ЕИС нотариата и удостоверение равнозначности документов.

Электронная подпись для адвоката

Электронная подпись адвоката — квалифицированный сертификат с OID адвоката, выпускается в УЦ ФНС. Нужна для подачи в «Мой арбитр», ГАС «Правосудие», КИС АР и адвокатских запросов.

Электронная подпись кадастрового инженера

Какая подпись нужна кадастровому инженеру для подписания технических и межевых планов, требования к формату документов в XML, как получить от УЦ ФНС, личный кабинет инженера.

Электронная подпись арбитражного управляющего

Зачем подпись арбитражному управляющему, требования ФНС, члены СРО, документы в ЕФРСБ, что при исключении из организации, где получить КЭП.

Электронная подпись для ЧОП и лицензируемых видов деятельности

Какая электронная подпись нужна ЧОП для получения лицензии охранной деятельности через Госуслуги: реестровая модель, документы от руководителя, ежегодные подтверждения, что происходит при просрочке.