<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>50855</bug_id>
          
          <creation_ts>2024-07-07 02:06:19 +0300</creation_ts>
          <short_desc>Не удается зайти в ЛК ИП ФНС на сайте nalog.ru по сертификату в chromium-gost</short_desc>
          <delta_ts>2025-03-07 08:53:02 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>1</classification_id>
          <classification>Unclassified</classification>
          <product>Branch p11</product>
          <component>chromium-gost</component>
          <version>unspecified</version>
          <rep_platform>x86_64</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>NEW</bug_status>
          <resolution></resolution>
          
          <see_also>https://bugzilla.altlinux.org/show_bug.cgi?id=51909</see_also>
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Alexander">alxste</reporter>
          <assigned_to name="Andrey Cherepanov">cas</assigned_to>
          <cc>amakeenk</cc>
    
    <cc>emo</cc>
    
    <cc>kiav1976</cc>
          
          <qa_contact name="qa-p11@altlinux.org">qa-p11</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>248605</commentid>
    <comment_count>0</comment_count>
    <who name="Alexander">alxste</who>
    <bug_when>2024-07-07 02:06:19 +0300</bug_when>
    <thetext>После обновления p10-&gt;p11 сломалась авторизация в chromium-gost на сайте ФНС nalog.ru по сертифиткату на рутокене.
При заходе на сайт https://lkipgost2.nalog.ru/lk
Выводится сообщение:
Этот сайт не может обеспечить безопасное соединение
На сайте lkipgost2.nalog.ru используется неподдерживаемый протокол.
ERR_SSL_VERSION_OR_CIPHER_MISMATCH

В p10 до обновления все работало.
По составу установленных пакетов до/после обновления ничего неожиданно-подозрительного не обнаружил.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>249178</commentid>
    <comment_count>1</comment_count>
    <who name="Alexander">alxste</who>
    <bug_when>2024-07-23 11:03:27 +0300</bug_when>
    <thetext>Также в chromium-gost на сайте diadoc постоянно зависают страницы с кодом ошибки 11, опаньки и предложением их перезагрузить.

Обе проблемы &quot;лечачтся&quot; установкой chromium-gost &quot;от производителя&quot; командой 
epm play --force chromium-gost</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>251167</commentid>
    <comment_count>2</comment_count>
    <who name="mrsclick">emo</who>
    <bug_when>2024-09-04 08:27:09 +0300</bug_when>
    <thetext>(In reply to Alexander from comment #0)
&gt; После обновления p10-&gt;p11 сломалась авторизация в chromium-gost на сайте ФНС
&gt; nalog.ru по сертифиткату на рутокене.
&gt; При заходе на сайт https://lkipgost2.nalog.ru/lk
&gt; Выводится сообщение:
&gt; Этот сайт не может обеспечить безопасное соединение
&gt; На сайте lkipgost2.nalog.ru используется неподдерживаемый протокол.
&gt; ERR_SSL_VERSION_OR_CIPHER_MISMATCH
&gt; 
&gt; В p10 до обновления все работало.
&gt; По составу установленных пакетов до/после обновления ничего
&gt; неожиданно-подозрительного не обнаружил.

У вас КриптоПРО установлен? Хромиум-гост тесно связан с КриптоПро и без него GOST SSL не будет работать, проверить можно здесь gost.cryptopro.ru должно быть GOST.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>251168</commentid>
    <comment_count>3</comment_count>
    <who name="mrsclick">emo</who>
    <bug_when>2024-09-04 08:29:42 +0300</bug_when>
    <thetext>(In reply to Alexander from comment #1)
&gt; Также в chromium-gost на сайте diadoc постоянно зависают страницы с кодом
&gt; ошибки 11, опаньки и предложением их перезагрузить.
&gt; 
&gt; Обе проблемы &quot;лечачтся&quot; установкой chromium-gost &quot;от производителя&quot; командой 
&gt; epm play --force chromium-gost

А это у них UNCONFIRMED, я вчера багу поставил https://bugzilla.altlinux.org/51384 Похоже те кто собирают пакет не тестируют его от слова совсем... Жалко что крипто про свой репозиторий не подняли. 

&lt;offtopic&gt;Телеграм кстати тоже пришлось от производителя ставить, т.к. поставляемый в репозитории альта глючное УГ.&lt;/offtpic&gt;</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>251174</commentid>
    <comment_count>4</comment_count>
    <who name="mrsclick">emo</who>
    <bug_when>2024-09-04 10:59:10 +0300</bug_when>
    <thetext>(In reply to mrsclick from comment #2)
&gt; (In reply to Alexander from comment #0)
&gt; &gt; После обновления p10-&gt;p11 сломалась авторизация в chromium-gost на сайте ФНС
&gt; &gt; nalog.ru по сертифиткату на рутокене.
&gt; &gt; При заходе на сайт https://lkipgost2.nalog.ru/lk
&gt; &gt; Выводится сообщение:
&gt; &gt; Этот сайт не может обеспечить безопасное соединение
&gt; &gt; На сайте lkipgost2.nalog.ru используется неподдерживаемый протокол.
&gt; &gt; ERR_SSL_VERSION_OR_CIPHER_MISMATCH
&gt; &gt; 
&gt; &gt; В p10 до обновления все работало.
&gt; &gt; По составу установленных пакетов до/после обновления ничего
&gt; &gt; неожиданно-подозрительного не обнаружил.
&gt; 
&gt; У вас КриптоПРО установлен? Хромиум-гост тесно связан с КриптоПро и без него
&gt; GOST SSL не будет работать, проверить можно здесь gost.cryptopro.ru должно
&gt; быть GOST.

Обычно установка КриптоПро решает проблему потому что свежая версия устанавливает все необходимые для работы на Гос сайтах сертификаты, Russian Trusted, МИНЦИФРЫ и т.д. Т.е. возможно проблема была связана с тем что &quot;протухли&quot; серфтикаты, которые шли в версии из репозитория альт, а так как от производителя свежая версия, то она за собой притащила и свежие сертификаты.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>252327</commentid>
    <comment_count>5</comment_count>
    <who name="Alexander">alxste</who>
    <bug_when>2024-09-30 12:11:42 +0300</bug_when>
    <thetext>Ситуацию исправила установка chromium-gost &quot;с сайта производителя&quot; через epm
Криптопро установлен и все работало до перехода на p11</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>260582</commentid>
    <comment_count>6</comment_count>
    <who name="Анатолий Кирсанов">kiav1976</who>
    <bug_when>2025-03-07 03:38:06 +0300</bug_when>
    <thetext>(Ответ для Alexander на комментарий #0)
&gt; После обновления p10-&gt;p11 сломалась авторизация в chromium-gost на сайте ФНС
&gt; В p10 до обновления все работало.

Я пока на P10, браузер из репы, а не из epm. И ... не работает.
Отметился по этому поводу в https://bugzilla.altlinux.org/51909 Там ситуация описана подробнее.

(Ответ для mrsclick на комментарий #4)
&gt; Обычно установка КриптоПро решает проблему потому что свежая версия
&gt; устанавливает все необходимые для работы на Гос сайтах сертификаты, Russian
&gt; Trusted, МИНЦИФРЫ и т.д. Т.е. возможно проблема была связана с тем что
&gt; &quot;протухли&quot; серфтикаты, которые шли в версии из репозитория альт, а так как
&gt; от производителя свежая версия, то она за собой притащила и свежие
&gt; сертификаты.

Да, бывает такое (именно так решал проблему с КриптоАРМ). Но не в этом случае. Обновление до свежайшей сертифицированной 5.0.13000 ничего не дает. При этом, именно эта версия КриптоПро установлена в самой налоговой и на ней они отрабатывали мой багрепорт. У них все хорошо при более новой версии chromium-gost 133.0.6943.98.

(Ответ для mrsclick на комментарий #2)
&gt; проверить можно здесь gost.cryptopro.ru должно
&gt; быть GOST.

О, проверил. Там нет не только алгоритмов ГОСТ, но и версия TLS устаревшая (от нее в налоговой давно отказались). Нужна TLSv1.3.

Во избежание ... На странице https://cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html проверка КриптоПро, его плагина, сертификата ЭП и возможности создания ЭЦП проходят успешно.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>260587</commentid>
    <comment_count>7</comment_count>
    <who name="mrsclick">emo</who>
    <bug_when>2025-03-07 08:43:00 +0300</bug_when>
    <thetext>(In reply to Анатолий Кирсанов from comment #6)
&gt; (Ответ для Alexander на комментарий #0)
&gt; &gt; После обновления p10-&gt;p11 сломалась авторизация в chromium-gost на сайте ФНС
&gt; &gt; В p10 до обновления все работало.
&gt; 
&gt; Я пока на P10, браузер из репы, а не из epm. И ... не работает.
&gt; Отметился по этому поводу в https://bugzilla.altlinux.org/51909 Там ситуация
&gt; описана подробнее.
&gt; 
&gt; (Ответ для mrsclick на комментарий #4)
&gt; &gt; Обычно установка КриптоПро решает проблему потому что свежая версия
&gt; &gt; устанавливает все необходимые для работы на Гос сайтах сертификаты, Russian
&gt; &gt; Trusted, МИНЦИФРЫ и т.д. Т.е. возможно проблема была связана с тем что
&gt; &gt; &quot;протухли&quot; серфтикаты, которые шли в версии из репозитория альт, а так как
&gt; &gt; от производителя свежая версия, то она за собой притащила и свежие
&gt; &gt; сертификаты.
&gt; 
&gt; Да, бывает такое (именно так решал проблему с КриптоАРМ). Но не в этом
&gt; случае. Обновление до свежайшей сертифицированной 5.0.13000 ничего не дает.
&gt; При этом, именно эта версия КриптоПро установлена в самой налоговой и на ней
&gt; они отрабатывали мой багрепорт. У них все хорошо при более новой версии
&gt; chromium-gost 133.0.6943.98.
&gt; 
&gt; (Ответ для mrsclick на комментарий #2)
&gt; &gt; проверить можно здесь gost.cryptopro.ru должно
&gt; &gt; быть GOST.
&gt; 
&gt; О, проверил. Там нет не только алгоритмов ГОСТ, но и версия TLS устаревшая
&gt; (от нее в налоговой давно отказались). Нужна TLSv1.3.
&gt; 
&gt; Во избежание ... На странице
&gt; https://cryptopro.ru/sites/default/files/products/cades/demopage/
&gt; cades_bes_sample.html проверка КриптоПро, его плагина, сертификата ЭП и
&gt; возможности создания ЭЦП проходят успешно.

Без поддержки тунелирования TLS по ГОСТ нет смысла почти все гос-сайты пытаться открывать,  стало быть сначало нужно решить эту проблему, чтобы отображались сертификаты ГОСТ. Недавно  расширение для плагина КриптоПРО выпилили из стора хромого, теперь нужно ставить свежий дистрибутив КриптоПРО и там при установке выбирать пункт установки расширения, также расширение можно поставить вручную скачав его из пресс-поста об удалении расшениения из стора. Также у мну на p10 на нескольких АРМ даже после этого ГОСТ не появились, пока не снес chromium-gost тот что из p10-репозитория, не удалил полностью узер-дата папку .config/chromium-gost и не поставил свежую версию с гитхаб. Только тогда ГОСТ тлс появились. Что интересно, дата - дир у пакета из репозитория завется chromium-gost, а у пакета с гитхаб просто chromium.
Сейчас расширение крипто про удалили из chrome store,</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>260588</commentid>
    <comment_count>8</comment_count>
    <who name="mrsclick">emo</who>
    <bug_when>2025-03-07 08:53:02 +0300</bug_when>
    <thetext>(In reply to Анатолий Кирсанов from comment #6)
&gt; (Ответ для Alexander на комментарий #0)
&gt; &gt; После обновления p10-&gt;p11 сломалась авторизация в chromium-gost на сайте ФНС
&gt; &gt; В p10 до обновления все работало.
&gt; 
&gt; Я пока на P10, браузер из репы, а не из epm. И ... не работает.
&gt; Отметился по этому поводу в https://bugzilla.altlinux.org/51909 Там ситуация
&gt; описана подробнее.
&gt; 
&gt; (Ответ для mrsclick на комментарий #4)
&gt; &gt; Обычно установка КриптоПро решает проблему потому что свежая версия
&gt; &gt; устанавливает все необходимые для работы на Гос сайтах сертификаты, Russian
&gt; &gt; Trusted, МИНЦИФРЫ и т.д. Т.е. возможно проблема была связана с тем что
&gt; &gt; &quot;протухли&quot; серфтикаты, которые шли в версии из репозитория альт, а так как
&gt; &gt; от производителя свежая версия, то она за собой притащила и свежие
&gt; &gt; сертификаты.
&gt; 
&gt; Да, бывает такое (именно так решал проблему с КриптоАРМ). Но не в этом
&gt; случае. Обновление до свежайшей сертифицированной 5.0.13000 ничего не дает.
&gt; При этом, именно эта версия КриптоПро установлена в самой налоговой и на ней
&gt; они отрабатывали мой багрепорт. У них все хорошо при более новой версии
&gt; chromium-gost 133.0.6943.98.
&gt; 
&gt; (Ответ для mrsclick на комментарий #2)
&gt; &gt; проверить можно здесь gost.cryptopro.ru должно
&gt; &gt; быть GOST.
&gt; 
&gt; О, проверил. Там нет не только алгоритмов ГОСТ, но и версия TLS устаревшая
&gt; (от нее в налоговой давно отказались). Нужна TLSv1.3.
&gt; 
&gt; Во избежание ... На странице
&gt; https://cryptopro.ru/sites/default/files/products/cades/demopage/
&gt; cades_bes_sample.html проверка КриптоПро, его плагина, сертификата ЭП и
&gt; возможности создания ЭЦП проходят успешно.

Т.е. я имею в виду, несмотря на то, что у вас проверка расширения проходит и на странице проверки КЭП успешно подписывает, даже в других, независимых от ГОСТ тлс сайтах подпись может работать, это не готоврит о том что ГОСТ тлс заработал, так как это другая функциональность и без настройки КриптоПро плагина она не заработает. Вот в яндрекс-браузер ЕМНИП ГОСТ тлс встроены и без КриптоПро, но для меня лично лечге настроить тлс в хромиум госте, чем использовать яндекс-браузер.

Также, я не помню, если при входе в налоговую или любой другой гос-сайт требуется вход через ЕСИА с использованием КЭП, то нужно устанавливать  и настраивать плагин для Госуслуг, а эта ещё одна история, отдельная, там даже руками придётся править кривой конфиг этого плагина и копировать пару файликов, если нужно, дайте знать, я опишу действия, в принципе они на той же вики-справке от КриптоПро есть. Иначе Госуслуги будут долго и упорно утверждать что КЭП не найдены.</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>