Открыть сервисСервис

Пароль сертификата электронной подписи

Пароль сертификата электронной подписи — защищённый ключевой пароль, который используется для подтверждения личности владельца сертификата криптографического ключа при применении электронной подписи. Пароль (в терминологии средств криптографической защиты информации — ПИН-код или ключевая фраза) защищает закрытый ключ электронной подписи, хранящийся на ключевом носителе, и обеспечивает невозможность использования подписи третьими лицами без ведома владельца.

Где хранится пароль

Пароль не является частью сертификата в смысле его содержимого: сертификат электронной подписи — это открытый файл, содержащий открытый ключ, сведения о владельце и удостоверяющем центре. Пароль защищает закрытый ключ, который хранится отдельно от сертификата.

Закрытый ключ, как правило, находится на одном из следующих носителей:

НосительГде хранится пароль
Рутокен, eToken, JaCarta, JaCarta-2, РуТокен LiteВнутри защищённого чипа устройства; задаётся владельцем при выпуске ключа
Флеш-накопитель (файл .key/.pfx)В файле ключа в зашифрованном виде; пароль задаётся при создании контейнера
Облачное хранилище удостоверяющего центраПароль выдаётся при выпуске ключа и хранится у владельца

Где взять пароль

При выпуске ключа в удостоверяющем центре

При получении сертификата в удостоверяющем центре (УЦ) владелец сам задаёт пароль на ключевой носитель. Пароль фиксируется в заявлении на выпуск сертификата и в договоре. Если пароль был задан при выпуске — его нужно искать в документах, полученных вместе с сертификатом, либо вспоминать самостоятельно. Удостоверяющий центр не хранит пароль владельца и не может его восстановить.

Если пароль забыт

Восстановить забытый пароль к закрытому ключу невозможно в принципе: это свойство криптографической защиты. В этом случае владелец обязан обратиться в удостоверяющий центр для перевыпуска сертификата и нового ключевого контейнера с новым паролем. Перевыпуск, как правило, платный и занимает от нескольких часов до нескольких рабочих дней.

Пароль по умолчанию

Часть производителей ключевых носителей выпускает устройства с паролями по умолчанию. Наиболее распространённые варианты:

  • Рутокен, eToken, JaCarta — «12345678» или «1234567890»;
  • РуТокен Lite — «12345678»;
  • Флеш-накопители с файлом ключа — пароль задаётся пользователем при создании контейнера, часто используется «12345678».

Производители рекомендуют изменить пароль по умолчанию после первого использования.

Как изменить пароль

Изменение пароля выполняется средствами криптографической защиты информации (СКЗИ), например «КриптоПро CSP», «VipNet CSP», «Рутокен CSP». Порядок действий в большинстве случаев следующий:

  1. Открыть панель управления СКЗИ (например, «КриптоПро CSP» → вкладка «Сервис» → «Протестировать и настроить ключевой контейнер»).
  2. Выбрать ключевой контейнер и нажать «Изменить пароль».
  3. Ввести текущий пароль, затем дважды новый.
  4. Подтвердить операцию.

После смены пароля новый пароль необходимо использовать во всех программах, работающих с электронной подписью (например, в СБИС, Контур.Эльба, Декларация.Налог, 1С, портале Госуслуг).

Пароль на сертификат в браузере и Windows

Часть пользователей путает пароль сертификата с паролем на файл сертификата в формате PFX (PKCS#12). Такой файл содержит и открытый, и закрытый ключ и защищается паролем, который задаётся при экспорте сертификата из хранилища Windows. Если сертификат был импортирован в хранилище Windows с паролем, при повторном экспорте или установке система запросит этот пароль.

Что делать, если пароль не подходит

Если введённый пароль не принимается:

  • убедиться, что выбран правильный ключевой контейнер (их может быть несколько на одном носителе);
  • проверить раскладку клавиатуры и Caps Lock;
  • попробовать пароли по умолчанию, указанные выше, если сертификат выпущен недавно и пароль не менялся;
  • обратиться в техническую поддержку удостоверяющего центра — там подскажут, какой именно носитель и пароль использовались при выпуске, если ключевой контейнер выпускался удалённо.

Если носитель утерян или вышел из строя, единственный выход — перевыпуск сертификата в удостоверяющем центре.

Источники:

  • Инструкции производителей ключевых носителей: «Рутокен», «Аладдин Р.Д.» (eToken), «Актив-Софт» (JaCarta)
  • Документация СКЗИ «КриптоПро CSP»
  • Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи»
  • Методические рекомендации удостоверяющих центров по выпуску и перевыпуску сертификатов ключей проверки электронной подписи
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru