Где найти пароль сертификата электронной подписи¶
Пароль сертификата электронной подписи — это секретный ключ (закрытая часть ключевой пары ЭП), который используется для подписания документов и подтверждения личности владельца в информационных системах. Важно понимать: сам по себе сертификат (файл .cer или .crt) не содержит пароля — пароль (PIN-код) хранится отдельно, обычно в защищённом хранилище криптопровайдера, и выдаётся владельцу при выпуске подписи. Ниже описаны основные места, где этот пароль можно найти или восстановить.
¶Хранение ключевой информации
Ключевая пара (открытый и закрытый ключи) генерится на защищённом носителе или в программном хранилище. Пароль к закрытому ключу не записан в сертификат и не может быть извлечён из него технически. Владелец задаёт его самостоятельно при выпуске подписи или получает от удостоверяющего центра (УЦ) в виде временного PIN-кода.
¶Основные места хранения
| Носитель / хранилище | Где искать пароль |
|---|---|
| Рутокен, JaCarta, eToken, JaCarta Госключ | PIN-код выдаётся УЦ при выпуске; часто указан на карточке или в сопроводительном письме; стандартные PIN-кода производителя (для инициализации) — в документации на носитель |
| Облачные подписи (Сбербанк, Тинькофф, Контур, «Яндекс Облако») | Пароль приходит на e-mail при выпуске подписи; в личном кабинете УЦ в разделе «Мои сертификаты» |
| Программное хранилище (КриптоПро CSP) | Пароль запрашивается системой при каждом использовании подписи; восстановить его нельзя — можно только сбросить, обратившись в УЦ |
| Файловый контейнер (.key, .pk8) | Пароль задавался при создании контейнера; если забыт — контейнер нужно перевыпустить |
¶Что делать, если пароль забыт
- Обратиться в удостоверяющий центр, где выпускалась подпись. УЦ имеет возможность перевыпустить сертификат с новым ключом и новым PIN-кодом. Часть УЦ (например, Контур, Сбербанк-АСТ) позволяет перевыпуск удалённо через личный кабинет.
- Использовать функцию сброса PIN-кода — на некоторых носителях (Рутокен, eToken) после троекратного неверного ввода PIN-кода блокируется, и разблокировка возможна только в УЦ с паспортом владельца.
- Проверить документы при выпуске — УЦ обязаны выдать владельцу конверт или электронное письмо с PIN-кодом. Часто пароль хранится в архиве бухгалтерии или у ответственного за электронный документооборот сотрудника.
¶Стандартные PIN-кода носителей
Производители криптоносителей устанавливают заводские PIN-кода, которые используются для управления самим носителем (не для подписания):
- Рутокен ЭЦП 2.0: PIN-1 (пользователь) и PIN-2 (администратор), стандартные значения — 12345678 и 87654321.
- eToken PRO (Алан): PIN администратора — 1234567890.
- JaCarta: PIN-код выдаётся УЦ, заводского значения нет.
Эти PIN-кода не заменяют пароль подписи, но их знание может потребоваться для управления сертификатами на носителе.
¶Где искать в Windows
Через оснастку «Сертификаты» (certmgr.msc) можно увидеть установленные сертификаты, но закрытый ключ недоступен для просмотра. Утилита КриптоПро CSP в разделе «Сервис» → «Просмотреть сертификаты в контейнере» позволяет проверить наличие контейнера, но не отображает пароль.
Если подпись используется в браузере (Госуслуги, «Диадок», «СБИС»), при каждом подписании система запрашивает PIN-код — это и есть пароль к закрытому ключу.
¶Рекомендации по хранению
- Записывать PIN-код на бумажном носителе и хранить в сейфе или банковской ячейке.
- Для юридических лиц — вести реестр выпущенных подписей с указанием владельца, УЦ, даты выпуска и PIN-кода (доступ ограничен ответственным лицом).
- Использовать менеджер паролей для хранения PIN-кодов.
Если пароль утерян окончательно и перевыпуск невозможен (например, УЦ ликвидирован), подпись считается утраченной, и необходимо получить новую в другом УЦ.
Источники:
- Документация производителей криптопровайдеров: КриптоПро CSP, «Рутокен», «Алан» (eToken), «Аквариус» (JaCarta)
- Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи»
- Регламенты удостоверяющих центров: Контур, Сбербанк-АСТ, «Тензор»
