Náš prípad s čítačkou OMNIKEY
Pri testovaní čítačky HID OMNIKEY 3021/3121 eID klient kartu rozpoznal, BOK fungoval a certifikáty sa načítali. Samotné podpisovanie však na Windows aj Linuxe končilo chybou CKR_FUNCTION_FAILED alebo „unexpected card error“.
Na Windows bola rozhodujúca správna kombinácia ovládača dostupného cez Windows Update. Na testovanom Linuxe komunikácia cez pcscd a libccid zlyhávala počas podpisovej operácie. Po výmene za inú kompatibilnú CCID čítačku začalo podpisovanie fungovať bez zmeny občianskeho preukazu či certifikátov.
Ide o skúsenosť s konkrétnou hardvérovou a softvérovou kombináciou, nie o tvrdenie, že každý kus alebo model OMNIKEY je nekompatibilný. Ministerstvo vnútra uvádza modely HID Omnikey 3021 a 3121 medzi testovanými čítačkami pre Windows, macOS a Linux.
Prečo prihlásenie môže fungovať a podpis nie
Čítanie identifikačných údajov, overenie BOK a načítanie certifikátu používajú inú postupnosť príkazov než vytvorenie kryptografického podpisu. Chyba sa preto môže objaviť až pri operácii PKCS#11 C_Sign, hoci aplikácia predtým kartu aj certifikát úspešne zobrazila.
Ak rovnaký doklad podpisuje na inom počítači alebo s inou čítačkou, veľmi silno to ukazuje na ovládač, firmware, USB komunikáciu alebo podporu čítačky v danom operačnom systéme.
Čo hľadať na obale a v špecifikácii
- kontaktná čítačka čipových kariet pre karty ISO/IEC 7816,
- USB CCID a PC/SC kompatibilita,
- výslovná podpora vášho systému: Windows 10/11 alebo Linux,
- podpora protokolov kariet T=0 a T=1,
- u Linuxu uvedenie podpory v knižnici
libccid, - ideálne konkrétny model v oficiálnom zozname testovaných čítačiek slovenského eID.
Označenie „eIDAS compatible“ na obale nie je samo osebe rozhodujúce. eIDAS upravuje najmä dôveryhodné služby, certifikáty a kvalifikované zariadenie; USB čítačka je komunikačný prostriedok. Dôležitejší je konkrétny model, CCID/PC‑SC podpora a funkčný ovládač pre váš systém.
Postup vo Windows
- Otvorte Správcu zariadení a skontrolujte čítačku v časti Smart card readers.
- Spustite Windows Update vrátane voliteľných aktualizácií ovládačov.
- Porovnajte výrobcu, dátum a verziu aktívneho ovládača; samotné spustenie inštalátora nemusí znamenať, že Windows nový ovládač skutočne používa.
- Pripojte čítačku priamo do iného USB portu bez rozbočovača.
- Po zmene ovládača reštartujte počítač a otestujte podpis v oficiálnom prostredí.
Postup v Linuxe
- Overte, že je nainštalovaný a spustený
pcscda nainštalovaná knižnicalibccid. - Skontrolujte identifikáciu čítačky cez
lsusba detekciu karty nástrojompcsc_scan. - Počas neúspešného podpisu skontrolujte log služby PC/SC. Správy ako
Card not transactedaleboProtocol not supportedukazujú na komunikačný problém pod vrstvou podpisovej aplikácie. - Ak oficiálna aplikácia aj podpis.sk končia rovnakou chybou C_Sign, otestujte inú čítačku podporovanú libccid.
Kedy kúpiť inú čítačku
Výmena je rozumná, ak doklad a PIN kódy fungujú na inom počítači, viac podpisových aplikácií zlyháva na rovnakom C_Sign, aktuálny ovládač nepomohol a iná čítačka s rovnakou kartou podpis vytvorí. Vyberajte podľa presného modelového označenia, nie iba podľa značky.