- Как узнать PUK код
- Как узнать PUK код
- Как работают коды сим-карты?
- Можно ли заменить коды?
- Восстановление PUK кода
- Блокировка и отсутствие поддержки PUK (Страница 1 из 3)
- Сообщений с 1 по 15 из 36
- #1 Тема от beelze 2015-09-13 21:39:05 (2015-09-13 21:45:14 отредактировано beelze)
- Блокировка и отсутствие поддержки PUK
- #2 Ответ от beelze 2015-09-16 11:07:10
- Re: Блокировка и отсутствие поддержки PUK
- #3 Ответ от Кирилл Мещеряков 2015-09-21 14:44:16
- Re: Блокировка и отсутствие поддержки PUK
- #4 Ответ от beelze 2015-09-21 16:58:32
- Re: Блокировка и отсутствие поддержки PUK
- #5 Ответ от Кирилл Мещеряков 2015-09-21 17:03:44
- Re: Блокировка и отсутствие поддержки PUK
- #6 Ответ от beelze 2015-09-21 17:28:47
- Re: Блокировка и отсутствие поддержки PUK
- #7 Ответ от Бравлинъ 2015-09-21 17:47:45
- Re: Блокировка и отсутствие поддержки PUK
- #8 Ответ от Бравлинъ 2015-09-21 17:51:21
- Re: Блокировка и отсутствие поддержки PUK
- #9 Ответ от Кирилл Мещеряков 2015-09-21 17:57:29
- Re: Блокировка и отсутствие поддержки PUK
- #10 Ответ от Кирилл Мещеряков 2015-09-21 17:58:08
- Re: Блокировка и отсутствие поддержки PUK
- #11 Ответ от Кирилл Мещеряков 2015-09-21 18:10:38
- Re: Блокировка и отсутствие поддержки PUK
- #12 Ответ от beelze 2015-09-21 19:08:05 (2015-09-21 19:20:18 отредактировано beelze)
- Re: Блокировка и отсутствие поддержки PUK
- #13 Ответ от Кирилл Мещеряков 2015-09-21 19:18:12
- Re: Блокировка и отсутствие поддержки PUK
Как узнать PUK код
Как узнать PUK код
При использовании мобильного телефона, пользователь заинтересован в безопасности сохраненных на нем данных. Именно поэтому, важно обезопасить свое устройство от возможности несанкционированного доступа.
Для защиты данных на своем телефоне, можно использовать встроенные средство защиты. Так, в зависимости от модели телефона, доступна установка пароля, графического ключа, или биометрических данных для доступа.
Однако, при блокировке доступа к данным на своем устройстве, мы не может обеспечить защиту от несанкционированного доступа к сим-карте. Если ваш телефон попадет в посторонние руки, то для доступа к вашему номеру телефона достаточно установить симку в другой телефон.
Чтобы максимально защитить использование своего телефонного номера в любой непредвиденной ситуации, необходимо использовать PIN код. При активации его запроса, включая телефон, а также при установке сим в другой, доступ можно получить только введя правильный пин кода.
Стоит учитывать, что если сим-карта с номером вашего телефона заблокирована PIN кодом, то есть только три попытки ввести его — после этого, чтобы разблокировать телефон, необходимо вводить PUK код. Это позволит разблокировать доступ к сим-карте в вашем телефоне, если забыли PIN, и установить новый код, после ввода PUK.
Учитывая важность данных кодов защиты сим-карты, важно хранить их в недоступном для посторонних месте, и главное, не забыть их самому. Однако, могут возникнуть самые разные ситуации, и можно забыть свой пин и пак коды, либо не иметь доступа к ним в нужный момент.
Рассказываем, что делать, если забыл или не знаешь PIN и PUK код для своей сим-карты: как разблокировать телефон, если он заблокирован по пин, что будет, если неправильно ввести пак, и действительно ли нужно менять симку, если ввести неверно эти коды.
Как работают коды сим-карты?
Для любой симки доступно использование PIN и PUK кода, они позволяют защитить свой номер от несанкционированного доступа. Каждый из этих кодов может включать от четырех до восьми цифр, однако изначально для пин используется четырехзначное значение.
Данные коды всегда указываются на пластиковом основании сим-карты. Также, для новых карт могут быть прописаны PIN2 и PUK2 — они работают по аналогии с первыми, но используются для подтверждения ряда действия с сим-картой при активации сетевых услуг и сервисов оператора, и не используются для защиты доступа к сим при включении.
Если установить запрос PIN на сим-карте, то разблокировать телефон получится при его включении только при указании пин, но если ввел его неправильно 3 раза, то потребуется ввести PUK код. Для ввода второго кода предусмотрено десять попыток — если неправильно ввести его такое количество раз, то доступ к сим-карте будет полностью заблокирован.
Именно поэтому, если не знаешь PIN и PUK коды для своей сим-карты, не рекомендуется подбирать их, в попытке разблокировать телефон. Если карточку будет заблокирована, то необходимо будет ее менять у своего оператора, получая дубликат. В этом случае не будет возможности восстановить данные, сохраненные на старой симке — контакты и сообщения.
Можно ли заменить коды?
При использовании таких вариантов защиты, многие пользователи обращают внимание на то, что изначально ПИН имеет одинаковое значение на всех сим-картах определенного оператора. Для примера, на МТС и Теле2 — это четыре ноля. Разумеется, что такой вариант защиты сложно назвать надежным.
Однако у вас есть возможность установить другой пин код, и рекомендуется это сделать. Для изменения необходимо использовать специальную команду, и для этого вам потребуется знать пак код сим-карты. Если вы не знаете его, то заменить PIN код не получится. Также стоит учитывать, что заменить или сбросить PUK кода невозможна.
Для замены пин необходимо использовать следующую комбинацию на своем телефоне. Наберите USSD запрос следующего формата * * 05 * PUK * новый PIN * новый PIN # . Теперь при разблокировке своей сим, можно использовать уникальный пин код, состоящий из 4-8 символов.
Восстановление PUK кода
При использовании кодов защиты для своей сим-карты, многие пользователи спрашивают: заблокировалась сим-карта, телефон запрашивает PUK код, а я его не помню — что делать?
В этом случае вам потребуется другой телефон, с которого можно совершить звонок в поддержку сотового оператора. Сделать это можно бесплатно с любого телефона, если использовать многоканальный номер 8800.
При обращении необходимо будет подтвердить, что обращается в поддержку человек, на которого оформлен номера — оператор может запросить данные паспорта, а также дополнительные сведения для идентификации — информацию о часто используемых номерах при звонках, либо последних пополнениях.
Также можно обратится в операторский офис, чтобы получить свой PUK код. При себе необходимо иметь документ, удостоверяющий, что именно вы являетесь владельцем договора с оператором по номеру, для которого необходимо получить код.
Источник
Блокировка и отсутствие поддержки PUK (Страница 1 из 3)
Форум Рутокен → Рутокен для Linux → Блокировка и отсутствие поддержки PUK
Сообщений с 1 по 15 из 36
#1 Тема от beelze 2015-09-13 21:39:05 (2015-09-13 21:45:14 отредактировано beelze)
- beelze
- Посетитель
- Неактивен
Блокировка и отсутствие поддержки PUK
За последний год на ЭЦП эта проблема наблюдалась минимум 3 раза – внезапно пин оказывается заблокированным (стратегия использования токена практически полностью исключает возможность того, что злоумышленник пытался его подобрать etc)
# pkcs11-tool -l -O
Using slot 1 with a present token (0x1)
Logging in to «Rutoken ECP (xxxxxx)».
Please enter User PIN:
error: PKCS11 function C_Login failed: rv = CKR_PIN_LOCKED (0xa4)
Разблокировать я не могу, потому как PUK отсутствует, ибо:
# pkcs15-init —erase-card -p rutoken_ecp
Using reader with a card: Aktiv Rutoken ECP 00 00
# pkcs15-init —create-pkcs15 —so-pin «xxxxxx» —so-puk «yyyyyy»
Using reader with a card: Aktiv Rutoken ECP 00 00
Failed to create PKCS #15 meta structure: Not supported
Пук указать, стало быть, нельзя. И на этом этапе можно заново стирать карту (что уже явный баг):
# pkcs15-init —create-pkcs15 —so-pin «хххххх» —so-puk «»
Using reader with a card: Aktiv Rutoken ECP 00 00
Failed to create PKCS #15 meta structure: Incorrect parameters in APDU
Сотрем все, попробуем не указывать SO PUK ибо он в принципе не нужен:
# pkcs15-init —erase-card -p rutoken_ecp
Using reader with a card: Aktiv Rutoken ECP 00 00
# pkcs15-init —create-pkcs15 —so-pin «ххххххх» —so-puk «»
Using reader with a card: Aktiv Rutoken ECP 00 00
# pkcs15-init —store-pin —label «аааааа» —auth-id 02 —pin «1234» —puk «4321» —so-pin «ххххх» —finalize
Using reader with a card: Aktiv Rutoken ECP 00 00
Failed to store PIN: Not supported
облом, но тут таки можно указать без пука:
# pkcs15-init —store-pin —label «аааааа» —auth-id 02 —pin «1234» —puk «» —so-pin «ххххх» —finalize
Using reader with a card: Aktiv Rutoken ECP 00 00
пин создан, можно пересоздавать объекты – до следующего блокирования.
Вопросы:
1. Я подозреваю, что либо данные на токене самопроизвольно разрушаются каким-то образом (хотя дампнутый список объектов залоченного токена на это не указывает), либо какой-то процесс как-то «нехорошо» использует *pkcs11.so, вызывая блокировку. Не могу пока представить, как это выяснить.
2. Почему нет возможности разблокировать пин ввиду того, что нельзя указать пук?
Изначально я планировал использовать аналогичные токены на предприятии, но честно говоря, меня подобный расклад не совсем устраивает.
Думаю, что данный вопрос нерелевантен версиям пакетов итд, поэтому приводить все это не стал.
#2 Ответ от beelze 2015-09-16 11:07:10
- beelze
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
хотелось бы получить ответ
#3 Ответ от Кирилл Мещеряков 2015-09-21 14:44:16
- Кирилл Мещеряков
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
Наши токены не поддерживают установку —puk и —so-puk
Их при форматировании нужно задавать как пустые строки, что вы и делаете.
Почему у вас блокируются пин-коды, ответить не могу, нужно изучать логи команд.
Скажите, а вы не рассматривали варианты, когда вместо opensc-pkcs11.so использовался бы наш интерфейс librtpkcs11ecp.so ?
Так как это наша собственная разработка он поддерживается гораздо лучше и оперативнее.
>> 1. Не могу пока представить, как это выяснить.
Нужно снимать логи — это можно сделать на двух уровнях:
1-й) APDU — запускаете /usr/sbin/pcscd -a -f -ddddd и смотрите посылает ли кто-нибудь команды аутентификации с неправильными пин-кодами
2-й) pkcs11: настраиваете вашу систему на использование обертки pkcs11-spy и смотрите где и как выполняется C_Login
>> 2. Почему нет возможности разблокировать пин ввиду того, что нельзя указать пук?
Наши токены работают немного по другому. У нас нет PUK кодов, а их роль выполняют пин-коды пользователя и администратора.
Существуют 3 политики:
1) пин-код пользователя может сменить только пользователь
2) пин-код пользователя может сменить только администратор
3) пин-код пользователя может сменить и пользователь и администратор
С большой долей вероятности у вас токены отформатированы на 1ю политику.
Но обычно более удобной является 3я.
Возможно и вам она тоже подойдет.
#4 Ответ от beelze 2015-09-21 16:58:32
- beelze
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
>>librtpkcs11ecp.so
а почему бы и нет? но я не нашел ссылку на проект, на гитхабе только USB IFD Handler for RutokenS. librtpkcs11ecp.so же не блоб, надеюсь?
по поводу регистрации предполагаемых обращений, вызывающих блокировку – поскольку это происходит не каждый месяц, то тут конечно трудоемко будет. я сейчас взял другой экземпляр, если повторится ситуация хоть раз, то появится смысл в этом труде.
Были ли зарегистрированы проблемы разрушения метаданных, влекущие за собой блокировку, без внешних причин? Как посоветуете отличить проблему с метаданными от штатной блокировки? Где можно подробнее узнать про реализованные политики безопасности?
>>pkcs11-spy
надо полагать, не-pkcs11 обращения к токену пройдут мимо? Если да, то методика недостаточна.
>>Существуют 3 политики: … Но обычно более удобной является 3я.
где таки можно про это прочитать? 🙂
еще я заметил, что c метаданными, созданными в версиях opensc 0.14.0 и 0.15.0, как минимум Firefox с opensc-pkcs11.so – не работает. С 0.12.2 все в порядке. Подробно не разбирался, но проблема воспроизводима. Возможно, это и не «ваша» проблема, однако с исчезновением 0.12.2 из стабильной ветки это станет проблемой. Полагаю, подтвердить и разобраться вам будет куда проще.
#5 Ответ от Кирилл Мещеряков 2015-09-21 17:03:44
- Кирилл Мещеряков
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
>>librtpkcs11ecp.so
а почему бы и нет? но я не нашел ссылку на проект, на гитхабе только USB IFD Handler for RutokenS. librtpkcs11ecp.so же не блоб, надеюсь?
по поводу регистрации предполагаемых обращений, вызывающих блокировку – поскольку это происходит не каждый месяц, то тут конечно трудоемко будет. я сейчас взял другой экземпляр, если повторится ситуация хоть раз, то появится смысл в этом труде.
Были ли зарегистрированы проблемы разрушения метаданных, влекущие за собой блокировку, без внешних причин? Как посоветуете отличить проблему с метаданными от штатной блокировки? Где можно подробнее узнать про реализованные политики безопасности?
мы не проводим собственного тестирования библиотек OpenSC, но участвуем в mailing list и по возможности поддерживаем.
Если будет воспроизводимый багрепорт, то обязательно поучаствуем в исправлении.
>>pkcs11-spy
надо полагать, не-pkcs11 обращения к токену пройдут мимо? Если да, то методика недостаточна.
>>Существуют 3 политики: … Но обычно более удобной является 3я.
где таки можно про это прочитать? 🙂
политику можно задавать только через нашу библиотеку libpkcs11ecp
еще я заметил, что c метаданными, созданными в версиях opensc 0.14.0 и 0.15.0, как минимум Firefox с opensc-pkcs11.so – не работает. С 0.12.2 все в порядке. Подробно не разбирался, но проблема воспроизводима. Возможно, это и не «ваша» проблема, однако с исчезновением 0.12.2 из стабильной ветки это станет проблемой. Полагаю, подтвердить и разобраться вам будет куда проще.
#6 Ответ от beelze 2015-09-21 17:28:47
- beelze
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
итого получается, что устройство неполнофункционально без проприетарного кода?
И без оного кода даже разблокировка токена невозможна?
Если это скажем так, официальная политика, то выходит, что использование устройства в linux искусственно затруднено/ограничено в сторону принудительной ориентации пользователя на использование готовых платных решений с закрытым кодом?
#7 Ответ от Бравлинъ 2015-09-21 17:47:45
- Бравлинъ
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
итого получается, что устройство неполнофункционально без проприетарного кода?
И без оного кода даже разблокировка токена невозможна?
Если это скажем так, официальная политика, то выходит, что использование устройства в linux искусственно затруднено/ограничено в сторону принудительной ориентации пользователя на использование готовых платных решений с закрытым кодом?
Дело даже не в этом («устройство неполнофункционально без проприетарного кода»), а в том, что помимо явного запрета в условиях лицензионного соглашения по принципу наименьших полноценный аудит информационной безопасности в данном случае (с включением в цепочку блоба) практически невозможен.
Доверие разработчику вещь конечно хорошая… но не безграничная.
#8 Ответ от Бравлинъ 2015-09-21 17:51:21
- Бравлинъ
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
>>librtpkcs11ecp.so
а почему бы и нет? но я не нашел ссылку на проект, на гитхабе только USB IFD Handler for RutokenS. librtpkcs11ecp.so же не блоб, надеюсь?
Вы не подскажете в составе какого пакета идёт данная библиотека?
Где и как её можно взять?
#9 Ответ от Кирилл Мещеряков 2015-09-21 17:57:29
- Кирилл Мещеряков
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
итого получается, что устройство неполнофункционально без проприетарного кода?
И без оного кода даже разблокировка токена невозможна?
Если это скажем так, официальная политика, то выходит, что использование устройства в linux искусственно затруднено/ограничено в сторону принудительной ориентации пользователя на использование готовых платных решений с закрытым кодом?
Дело даже не в этом («устройство неполнофункционально без проприетарного кода»), а в том, что помимо явного запрета в условиях лицензионного соглашения по принципу наименьших полноценный аудит информационной безопасности в данном случае (с включением в цепочку блоба) практически невозможен.
Доверие разработчику вещь конечно хорошая… но не безграничная.
Добрый день.
Наверное некорректно упрекать коммерческую компанию тем, что она своими силами не поддерживает полную функциональность в open source проектах.
Проект OpenSC поддерживает около сотни устройств и было бы сложно добиться полнофукнциональности каждого из них.
Это потребовало бы огромных ресурсов, которых у open source разработчиков обычно нет.
Некоторую «усредненную» функциональность мы поддерживаем, но на большее мы не можем пойти.
Мэйнтейнеры проекта просто не возьмут специфичный код, так как он работает только на одном устройстве из сотни.
#10 Ответ от Кирилл Мещеряков 2015-09-21 17:58:08
- Кирилл Мещеряков
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
#11 Ответ от Кирилл Мещеряков 2015-09-21 18:10:38
- Кирилл Мещеряков
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
Я посмотрел код и понял, что немного вас обманул 🙂
438cf4b2d4aee8f2ba4a4cffc3630360de3de7ec в этом коммите, была добавлена возможность смены пин-кода пользователя используя пин-код администратора.
Вы можете изменять эту политику по своему усмотрению, просто редактируя файл rutoken_ecp.profile для этого перекомпилировать код не нужно.
А если разберетесь как этот код работает — тогда сможете добавить необходимую для вас гибкость 🙂
Open source тем и хорош, что все в ваших руках.
#12 Ответ от beelze 2015-09-21 19:08:05 (2015-09-21 19:20:18 отредактировано beelze)
- beelze
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
>>Наверное некорректно упрекать коммерческую компанию тем, что она своими силами не поддерживает полную функциональность в open source проектах.
собственно вопрос совсем не так ставится. в моем случае это было (еще год назад) исследование использования рутокена под linux на предмет использования в организации. и, разумеется, например внезапное выяснение того факта, что оказывается (!) нельзя без проприетарного кода сделать базовую операцию (разблокировку) – вызывает недоверие к продукту. И именно – почему какой-то код прячется? Особенно если он отвечает за крипто*? И нет ли других, пока еще мной незамеченных подобных ограничений? Не получится ли так, что впоследствии мне придется покупать не только токены, но и программное обеспечение? Разумеется, чтобы мне не попасть в такую ситуацию, мне необходим четкий ответ на вопрос:
могу ли я использовать данное устройство в linux без технических ограничений, сложности с поддержкой необходимых пакетов и проблем с оперативным исправлением багов итд? Или для всего этого НЕОБХОДИМО покупать НЕ ТОЛЬКО устройства? Если в данном вопросе нет ясности, то разумеется, он сводится к ответу «нет».
>>мы не проводим собственного тестирования библиотек OpenSC…если будет воспроизводимый багрепорт
в данном случае подозрение на баг я уже отметил – после инициализации через opensc 0.14.0 и 0.15.0 в Firefox невозможно импортировать на токен бэкап *.p12. Повторилось подряд 2 раза. Давайте тогда обсудим регламент багрепортов, иначе без достаточных данных и подтверждений в майллисте на устройствоспецифичный баг просто забьют; кроме того, у девов может просто не быть рутокена. В любом случае без собственно представителей от рутокен не обойтись.
>>возможность смены пин-кода пользователя используя пин-код администратора
ну коль скоро это так, то значительная часть вопросов снимается, однако я вот поглядел в rutoken_ecp.profile от dev-libs/opensc-0.12.2 и как-то не сообразил сам, где это там делается. в мане pkcs15-profile по поводу формата – заглушка Было бы неплохо получить подсказку.
Частый гость в багтрекерах вполне согласен с трюизмами относительно опенсорса, однако все же определиться хочется – я приобретаю устройство, которое поддерживается и будет поддерживаться опенсорсно или же самому надо под него все пилить? 🙂
в моем случае это равнозначно вопросу – я купил себе поиграться устройство или же буду приобретать для работы
#13 Ответ от Кирилл Мещеряков 2015-09-21 19:18:12
- Кирилл Мещеряков
- Посетитель
- Неактивен
Re: Блокировка и отсутствие поддержки PUK
>>Наверное некорректно упрекать коммерческую компанию тем, что она своими силами не поддерживает полную функциональность в open source проектах.
собственно вопрос совсем не так ставится. в моем случае это было (еще год назад) исследование использования рутокена под linux на предмет использования в организации. и, разумеется, например внезапное выяснение того факта, что оказывается (!) нельзя без проприетарного кода сделать базовую операцию (разблокировку) – вызывает недоверие к продукту. И именно – почему какой-то код прячется? Особенно если он отвечает за крипто*? И нет ли других, пока еще мной незамеченных подобных ограничений? Не получится ли так, что впоследствии мне придется покупать не только токены, но и программное обеспечение? Разумеется, чтобы мне не попасть в такую ситуацию, мне необходим четкий ответ на вопрос:
могу ли я использовать данное устройство в linux без технических ограничений, сложности с поддержкой необходимых пакетов и проблем с оперативным исправлением багов итд? Или для всего этого НЕОБХОДИМО покупать НЕ ТОЛЬКО устройства? Если в данном вопросе нет ясности, то разумеется, он сводится к ответу «нет».
>>мы не проводим собственного тестирования библиотек OpenSC…если будет воспроизводимый багрепорт
в данном случае подозрение на баг я уже отметил – в версиях opensc 0.14.0 и 0.15.0. Давайте тогда обсудим регламент багрепортов, иначе без достаточных данных и подтверждений в майллисте на устройствоспецифичный баг просто забьют; кроме того, у девов может просто не быть рутокена. В любом случае без собственно представителей от рутокен не обойтись.
>>возможность смены пин-кода пользователя используя пин-код администратора
ну коль скоро это так, то значительная часть вопросов снимается, однако я вот поглядел в rutoken_ecp.profile от dev-libs/opensc-0.12.2 и как-то не сообразил сам, где это там делается. в мане pkcs15-profile по поводу формата – заглушка Было бы неплохо получить подсказку.
Частый гость в багтрекерах вполне согласен с трюизмами относительно опенсорса, однако все же определиться хочется – я приобретаю устройство, которое поддерживается и будет поддерживаться опенсорсно или же самому надо под него все пилить? 🙂
Если что-то не сделано, то это еще не означает что это спрятано 🙂
Технических ограничений нет, есть ограничения на уровне «не сделано, так как никто не просил».
Большинству клиентов достаточно проприетарной библиотеки (код который может быть раскрыт для сертификации например) поэтому в ней поддерживается аппаратная функциональность процентов так на 99. Но все равно есть некоторые вещи, которые можно сделать только через APDU-команды ввиду собственных ограничений верхнеуровневых интерфейсов.
>> в данном случае подозрение на баг я уже отметил – в версиях opensc 0.14.0 и 0.15.0. Давайте тогда обсудим регламент багрепортов, иначе без достаточных данных и подтверждений в майллисте на устройствоспецифичный баг просто забьют; кроме того, у девов может просто не быть рутокена. В любом случае без собственно представителей от рутокен не обойтись.
Правильно понимаете что недостаточно будет 🙂
Но у главных мейнтейнеров Рутокены есть, по крайней мере этот момент проходимый.
Насчет настроек профиля чуть попозже отвечу, нужно по коду посмотреть.
Источник