CCATS на iOS AppStore и шифрование

Это будет один длинный вопрос... На самом деле набор связанных вопросов... Я хочу сделать приложение iOS, которое будет продано в App Store App Store (очевидно). Мое приложение будет хранить некоторые конфиденциальные пользовательские данные в каталоге документов. По соображениям безопасности я подумал о криптосистеме, которая будет защищать эти данные. Здесь начинается веселье... Этот механизм защиты данных будет практически нерушимым. Я буду использовать AES-128/256, TwoFish 128/256 и Serpent 128/256. Пользователь может выбрать, что использовать, где... Я могу использовать двойное шифрование, данные зашифрованы один раз AES, а затем с помощью Serpent или любой комбинации из тысячи.

Мне явно нужно проверить кнопку "use encryption" в магазине приложений. Проблема заключается в следующем:

1) какая сертификация мне нужна CCATS или просто ERN?

От:

http://tigelane.blogspot.ro/2011/01/apple-itunes-export-restrictions-on.html

  • Перейдите по этой ссылке и используйте его инструкции. Это отличный пост: http://zetetic.net/blog/2009/08/03/mass-market-encryption-commodity-classification-for-iphone-applications-in-8-easy-steps/
  • Сделайте шаги 1 и 2 для всех случаев. Если вы создали свой собственный механизм шифрования, который следует за всем сообщением. Если вы использовали SSL или другие шифрование общедоступного домена, то вы можете остановиться после того, как у вас есть SNAP-R счет.

Мне нужно, по-видимому, выполнить весь процесс сертификации... Я определенно создал свой собственный механизм.

2) Можно ли выполнить полный CCATS на 100% в Интернете?

В этой статье "8 простых шагов" говорится, что мне нужно отправить некоторые документы по почте (улитки). Затем позже пользователь сказал, что больше не нужно. Примечание: те сообщения в блоге кажутся старыми (2 года).

Отличное описание! FYI: Процесс получения CIN/PIN для SNAP-R теперь полностью электронный

Другой пользователь сказал:

Возможно, вы захотите обновить свой пост. Мне только что сказали советник BIS, что больше не нужно тратить уличную почту копии вашей заявки и подтверждающей документации. Это может быть чем-то тривиальным для некоторых, но тратить 80 долларов США на международные перевозки составляет 80 долл. США за счет стока.

Надеюсь, мне не нужно отправлять все документы по почте, так как потребуется некоторое время, чтобы отправить их в США из ЕС.

Кто-нибудь в ЕС недавно использовал процесс ERN/CCATS?

3) Я также видел, что они просят вас номер факса... У меня нет факса. Это большая проблема?

Если действительно необходимо, чтобы служба онлайн-факса была в порядке?

4) Мне нужно подробно объяснить весь механизм шифрования? Или просто алгоритмы? Могу ли я быть отвергнутым за "слишком хорошую для криптосистемы шифрования массового рынка"?

В основном, мне нужно объяснить или объявить, что некоторые данные будут зашифрованы дважды? Или "будет хранить данные, зашифрованные на диске", достаточно хорошее объяснение?

5) Я буду использовать некоторые алгоритмы расширения и хэширования паролей (HMAC, с SHA-2, возможно SHA-3)... мне нужно также сообщить о тысячах?

Ответ 1

Ответ от stormCloud велик. Я позвонил в BIS и поговорил с представителем в течение часа, рассказывая о теоретических деталях. Я также узнал (реп сказал, что представитель не должен рассказывать мне об этом), что они раздражены людьми, которые просто звонят вместо того, чтобы сначала попытаться выяснить этот процесс. Итак, я хотел поделиться тем, что я нашел в результате вызова BIS с 9/24/2013.

Ссылки на документы:

Все соответствующие документы перечисленные на этой странице. Ссылки на документы перечислены слева и в центре этой веб-страницы в группе под названием "Зашифрованные ссылки".

Что делать с ними:

В документе "Дополнение 1 к части 774 Категория 5 часть ii" см. "Примечание 4", чтобы определить, освобождены ли все первичные функции вашего приложения от раздела 5 категории 5. Язык запутан. Там есть хотя бы один двойной отрицательный результат. Если вы сомневаетесь, просто классифицируйте как товар массового рынка.

Представитель призвал меня рассмотреть не только то, освобождены ли основные функции для каждого использования, но будут ли они освобождены, если пользователи будут использовать приложение любым другим способом. Опять же, если есть сомнения, классифицируйте как товар массового рынка.

Если вы решили классифицировать как товар массового рынка, вам нужно будет обратиться к трем документам. См. 740.17, чтобы определить, должно ли ваше программное обеспечение быть классифицировано как B1, B2 или B3. Типы B2x определенно должны быть классифицированы как товар массового рынка. Я не уточнил, должны ли типы B1 или B2 классифицироваться как товары массового рынка.
Приложение 5 относится к классификации типов Bx. Вы скопируете этот документ и заполните соответствующую информацию, чтобы в свою очередь отправить свой рабочий элемент SNAP-R.
Дополнительно см. Приложение 8 за сообщения, которые вы должны отправить в январе.

Наш вывод для нашего приложения:

Наша конкретная заявка пока не классифицирована по категории 5, часть 2. Что это значит, я могу выбрать "самоклассифицировать" наше приложение как EAR99 вместо ECCN 5D992 (массовый рынок) или 5D002 (а не массовый рынок). Это также означает, что мне не нужно создавать элемент экспорта в рабочем элементе SNAP-R.:)

Это полное электронное письмо, которое я получил от представителя BIS, чтобы пройти через классификацию программного обеспечения как товар массового рынка:

Перед экспортом должен быть получен регистрационный номер шифрования (ERN). ERN - это то, что вы получаете один раз и используете навсегда, или пока информация, которую вы предоставляете, не изменится. Получение ERN занимает всего несколько минут работы. Вы получите ERN в течение примерно часа после подачи запроса. После этого всегда включайте его в дополнительный информационный блок любого запроса классификации и используйте его в строке темы ваших приложений 8 к части 742.

Если вы не можете сразу отправить запрос на ERN и понять, что вы не авторизованы для экспорта, пока вы этого не сделаете, ответьте, сообщите об этом, и я выведу классификацию с требуемым языком ERN. Я предпочитаю, чтобы вы пошли дальше и запросили регистрационный номер шифрования (ERN) и ответили на этот запрос своей ERN. Я поставлю ERN в дополнительный информационный блок и выдаст CCATS без ссылки на ERN.

В будущем всегда указывайте свой ERN в дополнительном информационном блоке, как того требует регламент для классификации предметов, описанных в разделах 740.17 (b) (2) или (b) (3) и 742.15 (b) (3 ) EAR. Даже пункты, разрешенные 740.17 (b) (1) или 742.15 (b) (1), требуют регистрации шифрования до экспорта. Поэтому обычно имеет смысл получить и предоставить ERN в дополнительном информационном блоке до составления запроса классификации даже для запросов "B1".

КАК ПОЛУЧИТЬ ERN:

На главном веб-сайте BIS www.bis.doc.gov нажмите слово "Шифрование" в раскрывающемся меню "Руководство по политикам". Это вызывает основную страницу шифрования. В первой колонке в левой части страницы есть два синих прямоугольника; однако вам может потребоваться прокрутить вниз, чтобы найти второй синий квадрат. Вторая синяя коробка говорит "Шифрование ссылок" и представляет собой набор важных правил шифрования, включая Supp. 5 к части 742. Выберите правило "Дополнение № 5 к части 742." Скопируйте Дополнение 5 вопросов в документ обработки текстов. Ответьте на вопросы и ответьте в формате PDF. Откройте SNAP-R и выберите "Создать рабочий элемент", В списке типов рабочих элементов выберите "Регистрация шифрования". Прикрепите .pdf, который вы только что создали и отправили. Через час компьютер должен ответить вашим ERN "Число, начинающееся с" R "Предоставьте мне этот номер и добавьте в" дополнительную информацию "в блоке 24" все последующие рабочие элементы шифрования CCATS".

TMI... Я знаю. Кто-нибудь прочел это?

Ответ 2

Я думаю, что вы должны попросить советника по экспорту, который застрахован, чтобы давать юридические консультации, поскольку то, о чем вы просите действительно по некоторым из ваших вопросов, является обоснованным юридическим советом.

Существует несколько советников по экспорту, перечисленных в bis.doc.gov.

Кроме того, на bis.doc.gov представлен обширный FAQ, который охватывает некоторые из вас вопросы (ссылки ниже).

надеюсь, что вы укажете в правильном направлении.