Microsoft Windows жүйесіндегі Криптографиялық қызмет провайдерлері (CSP)
Cryptographic Service Provider
Microsoft Windows-тағы CSP (Cryptographic Service Provider) – қауіпсіздік алгоритмдерін жүзеге асыратын, қолданбаларға арналған бағдарламалық кітапхана. Қорғауды қамтамасыз етеді.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Microsoft Windows-та криптографиялық қызмет провайдері (CSP) — Microsoft CryptoAPI (CAPI) бағдарламалық қамтамасыз ету кітапханасы. CSP кодтау және декодтау функцияларын іске асырады, оларды компьютерлік қолданба бағдарламалары, мысалы, пайдаланушының сенімді аутентификациясын жүзеге асыру немесе электрондық поштаны қауіпсіз ету үшін пайдалана алады. CSP — әртүрлі қолданбалар пайдалана алатын тәуелсіз модульдер. Пайдаланушы бағдарламасы CryptoAPI функцияларын шақырады және олар CSP функцияларына қайта бағытталады. CSP криптографиялық алгоритмдер мен стандарттарды іске асыруға жауапты болғандықтан, қосымшалар қауіпсіздік егжей-тегжейлерімен айналысуының қажеті жоқ. Сонымен қатар, бір қолданба CryptoAPI-ге шақыру кезінде қандай CSP-ні пайдаланатынын анықтай алады. Шын мәнінде, барлық криптографиялық әрекет CSP-де жүзеге асырылады. CryptoAPI тек қосымша мен CSP арасындағы көпір ретінде жұмыс істейді. CSP негізінен жүктеу және пайдалану бойынша ерекше шектеулері бар DLL-дің арнайы түрі ретінде іске асырылады. Әрбір CSP-ге Microsoft-тың цифрлық қолтаңбасы қойылуы тиіс және Windows CSP-ні жүктегенде қолтаңба тексеріледі. Сонымен қатар, жүктелгеннен кейін Windows CSP-ні жүйелі түрде қайта сканерлейді, яғни зиянды бағдарламалық жасақтамамен, мысалы компьютерлік вирустармен немесе пайдаланушының өзі CSP-нің кодына енгізілген шектеулерді (мысалы, криптографиялық кілт ұзындығы) айналып өту үшін жасалған өзгерістерді анықтау үшін. Қолтаңба алу үшін Microsoft CSP-ді әзірлеушілер Microsoft-қа түрлі заңдық шектеулерді сақтауға уәде беретін және жарамды байланыс ақпаратын ұсынатын құжаттарды ұсынуы керек. 2000 жыл шамасында Microsoft осы қолтаңбаларды беру үшін ешқандай төлем талап етпеді. Дамыту және сынау мақсатында CSP әзірлеушісі Windows-ты Microsoft-тың орнына әзірлеушінің жеке қолтаңбаларын танитындай етіп конфигурациялай алады, бірақ бұл техникалық емес соңғы пайдаланушыларға қолайсыз күрделі және түсініксіз операция. CAPI/CSP архитектурасы АҚШ-тың криптографияны экспорттауға қатысты шектеуші бақылауы кезінде пайда болды. Microsoft-тың Windows-қа кіретін әдеттегі немесе «негізгі» CSP 512 бит RSA ашық кілт криптографиясымен және 40 бит симметриялық криптографиямен шектелген, ол кезде экспортталатын жаппай нарықтық бағдарламалық жасақтамада рұқсат етілген ең үлкен кілт ұзындығы еді. Күшті шифрлауды іске асыратын CSP тек АҚШ резиденттері үшін ғана қол жетімді болды, егер CSP-лер АҚШ үкіметінің экспорттық рұқсатын алмаса. CSP-ге толыққанды құжаттарды ұсынған кезде ғана қол қоюды талап ету жүйесі анонимді немесе шетелдік әзірлеушілер жүзеге асырған рұқсат етілмеген CSP-дің оңай таралуын болдырмау үшін жасалды. Осылайша, ол Microsoft-тың үкіметке экспорттық рұқсат алу үшін CAPI-ге жасаған жеңілдік ретінде ұсынылды. Бернштейнге қарсы АҚШ сотының шешімінен кейін компьютерлік бастапқы кодты қорғалған сөз бостандығы ретінде белгілеу және криптографиялық реттеуші билікті АҚШ Мемлекеттік департаментінен экспортқа көбірек қолдау көрсететін Сауда департаментіне беруден кейін кілт ұзындығына қатысты шектеулер алынып тасталды, ал Windows-пен бірге жеткізілетін CSP-лер енді толық күшті криптографияны қамтиды. Үшінші тараптың CSP-ларының негізгі мақсаты — сыртқы криптографиялық аппараттық құрылғылармен, мысалы, аппараттық қауіпсіздік модульдерімен (HSM) немесе смарт-карталармен байланыс орнату.
In Microsoft Windows, a Cryptographic Service Provider (CSP) is a software library that implements the Microsoft CryptoAPI (CAPI). CSPs implement encoding and decoding functions, which computer application programs may use, for example, to implement strong user authentication or for secure email. CSPs are independent modules that can be used by different applications. A user program calls CryptoAPI functions and these are redirected to CSPs functions. Since CSPs are responsible for implementing cryptographic algorithms and standards, applications do not need to be concerned about security details. Furthermore, one application can define which CSP it is going to use on its calls to CryptoAPI. In fact, all cryptographic activity is implemented in CSPs. CryptoAPI only works as a bridge between the application and the CSP. CSPs are implemented basically as a special type of DLL with special restrictions on loading and use. Every CSP must be digitally signed by Microsoft and the signature is verified when Windows loads the CSP. In addition, after being loaded, Windows periodically re scans the CSP to detect tampering, either by malicious software such as computer viruses or by the user him/herself trying to circumvent restrictions (for example on cryptographic key length) that might be built into the CSP's code. To obtain a signature, non Microsoft CSP developers must supply paperwork to Microsoft promising to obey various legal restrictions and giving valid contact information. As of circa 2000, Microsoft did not charge any fees to supply these signatures. For development and testing purposes, a CSP developer can configure Windows to recognize the developer's own signatures instead of Microsoft's, but this is a somewhat complex and obscure operation unsuitable for nontechnical end users. The CAPI/CSP architecture had its origins in the era of restrictive US government controls on the export of cryptography. Microsoft's default or "base" CSP then included with Windows was limited to 512 bit RSA public key cryptography and 40 bit symmetric cryptography, the maximum key lengths permitted in exportable mass market software at the time. CSPs implementing stronger cryptography were available only to U. S. residents, unless the CSPs themselves had received U. S. government export approval. The system of requiring CSPs to be signed only on presentation of completed paperwork was intended to prevent the easy spread of unauthorized CSPs implemented by anonymous or foreign developers. As such, it was presented as a concession made by Microsoft to the government, in order to get export approval for the CAPI itself. After the Bernstein v. United States court decision establishing computer source code as protected free speech and the transfer of cryptographic regulatory authority from the U. S. State Department to the more pro export Commerce Department, the restrictions on key lengths were dropped, and the CSPs shipped with Windows now include full strength cryptography. The main use of third party CSPs is to interface with external cryptography hardware such as hardware security modules (HSM) or smart cards.
Ақылды картаның CSP
Бұл криптографиялық функцияларды смарт-карта іске асыра алады, сондықтан Smart Card CSP – бұл PKCS#11 стандартының Microsoft нұсқасы. Microsoft Windows, Windows тіркелімінде тіркелген смарт-картаның қайта орнату (ATR) жауабын талдау арқылы қолданылуға тиіс дұрыс Smart Card CSP-ны анықтайды. Жаңа CSP орнатылғанда, қолдау көрсетілетін смарт-карталардың барлық ATR-лері тізілімге қосылады.
These cryptographic functions can be realised by a smart card, thus the Smart Card CSP is the Microsoft way of a PKCS#11. Microsoft Windows is identifying the correct Smart Card CSP, which have to be used, analysing the answer to reset (ATR) of the smart card, which is registered in the Windows Registry. Installing a new CSP, all ATRs of the supported smart cards are enlisted in the registry.
MS Office парольмен қорғауда CSP қолдану
Криптографиялық қызмет провайдерлерін Microsoft Office XP нұсқасынан бастап Word, Excel және PowerPoint құжаттарын шифрлеу үшін қолдануға болады. Дәстүрлі шифрлеу алгоритмі әдепкі бойынша 40 биттік кілтпен қолданылады, бірақ CSP-ні қосу кілттің ұзындығын арттырып, құжатты түсіру процесін қиындатады. Бұл тек құжатты ашу үшін талап етілетін парольдерге ғана қатысты, себебі осы пароль түрі ғана парольмен қорғалған құжатты шифрлейді.
Cryptographic service providers can be used for encryption of Word, Excel, and PowerPoint documents starting from Microsoft Office XP. A standard encryption algorithm with a 40 bit key is used by default, but enabling a CSP enhances key length and thus makes decryption process more continuous. This only applies to passwords that are required to open document because this password type is the only one that encrypts a password protected document.