The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Firefox 58 будет прекращено доверие ко всем сертификатам W..., opennews (ok), 31-Авг-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


5. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  –3 +/
Сообщение от _hide_ (ok), 31-Авг-17, 10:32 
Ну вот теперь все догадываются, что не нужно вводить никаких законов и никаких Роскомнадзоров - достаточно отозвать сертификат - и сайт тютю.
А с простым HTTP скоро тоже покончат (начнут пугать пользователей сайтов). Про то, что вернуться с HTTPs обратно не просто - я вообще молчу  (браузер сайт открывать не будет).
Добро пожаловать, О дивный новый мир, Мы так ждали, грезили и боялись, а ты сам пришел.

Я к чему эту всю истерику: старые сайты, которые, по глупости владельцев, использовали HTTPs теперь стали недоступны из хрома (алгоритмы старые). А кто-то говорил "сеть помнит все"... Эту проблему уже решили в Google - теперь без него очень мало что можно найти, потому что сайты, без поддержки, работают крайне малый срок (10-15 лет - это максимум), а с HTTPs-ом можно срок сократить до нескольких лет. А если старого сайта нет - милости просим в поиск, который Вам подскажет за кого голосовать и что покупать.

Ответить | Правка | Наверх | Cообщить модератору

6. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +2 +/
Сообщение от Alexey (??), 31-Авг-17, 11:17 
Нет, просто придется сделать два дополнительных нажатия, чтобы зайти на сайт. В отличие от полной блокировки.
Ответить | Правка | Наверх | Cообщить модератору

9. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  –1 +/
Сообщение от пох (?), 31-Авг-17, 12:46 
> Нет, просто придется сделать два дополнительных нажатия, чтобы зайти на сайт.

это тебе. обычный пользователь, к сожалению, пожмет плечами и закроет непонятное окошко.

> В отличие от полной блокировки.

боюсь, ты недалеко ушел от обычного пользователя - "полная блокировка" представляла собой галочку в настройках, и да, ее можно было вручную сбросить.

Ответить | Правка | Наверх | Cообщить модератору

19. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +/
Сообщение от Аноним (-), 31-Авг-17, 18:26 
Ты заблуждаешься.
Никаких кнопочек для входа на сайт с заблокированным сертификатом startcom нет ни в фаерфрксе ни в хроме.
Не говоря уже о входе на сайт с выкинутыми из-за компрометации протоколами и алгоритмами шифрования.
Ответить | Правка | Наверх | Cообщить модератору

21. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +1 +/
Сообщение от пох (?), 31-Авг-17, 20:13 
> Никаких кнопочек для входа на сайт с заблокированным сертификатом startcom нет ни в
> фаерфрксе ни в хроме.

открываем диалог с настройками. Ищем advanced или как там его. Идем в certificates, ищем там "заблокированный" startssl CA (он в "authorities"), тычем в edit trust, возвращаем на место все три галочки, проверяем sub-certs на предмет тех же галочек. Опционально ищем его в хостах, но вроде такого мазила не позволяла себе.
Спрашиваем себя, какого хрена выбирали профессию, связанную с компьютерами, если вам нужна эта инструкция, а не вы можете ее сами придумать.

Ну или апгрейдим фуфлофокс до 58, там все за нас сделано, сайт, разумеется, будет untrusted, добавить его вручную правильней, чем добавлять CA. К тому же у меня вчера ночью протух последний стартовский сертификат из "неблокируемой" серии, а я его получал уже совсем-совсем в последние дни. То есть сайтов с подобными сертификатами уже не должно было остаться в любом случае, или они на днях буквально накроются.
(сейчас стартssl редиректит на стартком, перевыпустить старый серт невозможно, а про стартком CA знает только MSIE)

Забавно, что не нашлось никого желающего подписать старткомовский CA своим (как это делали для летсхакёсайт в свое время). У всех все схвачено, или "когда они пришли за евреями - я молчал"?

Ответить | Правка | Наверх | Cообщить модератору

36. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +/
Сообщение от Аноним (-), 01-Сен-17, 19:03 
Мне не нужна эта инструкция.
Я писал о том, что у рандомного пльзователя, наткнувшегося на такой сайт, нет перед глазами никаких кнопочек, нажав которые он может продолжить использоваие сайта с неугодным браузеру сертификатом.

>[оверквотинг удален]
> разумеется, будет untrusted, добавить его вручную правильней, чем добавлять CA. К
> тому же у меня вчера ночью протух последний стартовский сертификат из
> "неблокируемой" серии, а я его получал уже совсем-совсем в последние дни.
> То есть сайтов с подобными сертификатами уже не должно было остаться
> в любом случае, или они на днях буквально накроются.
> (сейчас стартssl редиректит на стартком, перевыпустить старый серт невозможно, а про стартком
> CA знает только MSIE)
> Забавно, что не нашлось никого желающего подписать старткомовский CA своим (как это
> делали для летсхакёсайт в свое время). У всех все схвачено, или
> "когда они пришли за евреями - я молчал"?

Ответить | Правка | Наверх | Cообщить модератору

39. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +/
Сообщение от пох (?), 01-Сен-17, 21:22 
> Я писал о том, что у рандомного пльзователя, наткнувшегося на такой сайт

рандомному пользователю абсолютно _все_равно_ - наткнулся он на сайт с забаненым, self-signed или неведомой CA сертификатом - "перед глазами" в новых-модных браузерах у него ровно две кнопочки - "анестезиолог, срочно, введите котиков!" и "полиция!".

Чтобы увидеть какие-то еще варианты, требуются действия, рандомному пользователю совершенно недоступные, да еще и сопровождаемые угрожающими надписями, что его прям щас поимеют злобные хакеры, ФСБ и ФБР разом.

Ответить | Правка | Наверх | Cообщить модератору

37. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +/
Сообщение от Аноним (-), 01-Сен-17, 19:05 
> Забавно, что не нашлось никого желающего подписать старткомовский CA своим (как это
> делали для летсхакёсайт в свое время). У всех все схвачено, или
> "когда они пришли за евреями - я молчал"?

А для чего?
Какую проблему это могло бы решить легче, чем просто покупка нового сертифимката?

Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

40. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +/
Сообщение от пох (?), 01-Сен-17, 21:28 
>> Забавно, что не нашлось никого желающего подписать старткомовский CA своим (как это
>> делали для летсхакёсайт в свое время). У всех все схвачено, или
>> "когда они пришли за евреями - я молчал"?
> А для чего?

чтобы оставить мозилу и гугля с %ем.
> Какую проблему это могло бы решить легче, чем просто покупка нового сертифимката?

нельзя купить новый сертификат CA. Надо дать денег совершенно откровенным п-сам, получить от них формальный одобрямс что мафии уплочено, и на коленях ползти умолять мазилу добавить теперь тебя в списки. Поэтому Честный Ахмед так и сидит без CA.

Но можно, если ты - сам CA, и твой сертификат имеет такие разрешения (у комоды это так) подписать своим сертификатом любой другой. И он, волшебным образом, становится ничуть не хуже любого из trusted списка (по сути, превращаясь в intermediate).

Именно так долгое время работал letsencrypt - мазила торговалась.


Ответить | Правка | Наверх | Cообщить модератору

7. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +1 +/
Сообщение от xxxx (??), 31-Авг-17, 12:19 
таблетки выпить забыл?
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

12. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  –3 +/
Сообщение от GG (ok), 31-Авг-17, 15:06 
Очередной неасилятор автоматизировать обновление сертификатов.

100% гoвносайтов из твоего примера это гoвносайты на гoвнохостингах.
И работают они именно потому, что гoвнохостинг никуда не сдыхает и продолжает обновлять и поддерживать инфраструктуру.

А ты — просто безграмотное криворукое гoвно, которое не смогло настроить https на своём гoвнохостинге. Лучше бы вместо введение общества в заблуждение осилил бы маны прочитать наконец.

Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

13. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +1 +/
Сообщение от нах (?), 31-Авг-17, 15:32 
> Очередной неасилятор автоматизировать обновление сертификатов.

очередной осилятор запустить чужие неизвестно кем и как сделанные скрипты, тащащие на твой сайт чужие untrusted-данные (осилятор же не слышал о бесконечных remote exec в *ssl при наличии таковых) без твоего личного контроля. И напоследок - делающие эти операции от рута или его эквивалента. Ман он прочитал, ага - "как каждому барану не напрягая межушный ганглий нахаляву получить свой сертификат".
Причем подписанные кем-то, кому доверия нет ни на ломанный грош. "Зато бебебебебезопастно!"

Ну чо, неосиляторы - го платить комоде - там, хотя бы, не нужны автоматические скрипты, запускающиеся раз в три дня, и можно доверять _серфтификату_, если умеешь (а для незамутненных сознаний все еще остается робкая надежда, что комоде ты неинтересен, а купить ее слишком дорого выйдет).

Ответить | Правка | Наверх | Cообщить модератору

18. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +/
Сообщение от KonstantinB (ok), 31-Авг-17, 17:15 
Как будто кто-то заставляет пользоваться certbot-ом.

Вот, например: https://github.com/lukas2511/dehydrated

Обычный шелл-скрипт, достаточно небольшой, чтобы изучить при желании целиком. Рут не нужен, можно запускать в изолированной среде.

Ответить | Правка | Наверх | Cообщить модератору

22. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +/
Сообщение от пох (?), 31-Авг-17, 20:24 
> Как будто кто-то заставляет пользоваться certbot-ом.

а какая разница? Там и там у тебя скрипты, а не ты, тащат критичную вещь из сомнительного источника, на полном автопилоте (потому что следить за этим заманаешься и плюнешь).

> Обычный шелл-скрипт, достаточно небольшой, чтобы изучить при желании целиком. Рут не
> нужен,

нужны права на перезапуск веб-сервера, чтобы он перечитал сертификат. "Рут ненужен" - в смысле, если у меня есть такие права, на большинстве систем я уже и так все имею, что хочу, поскольку раз ты закрыл это ssl'ем, значит именно оно и представляет тут ценность.

Ну и отдельная песня - что будет, если вместо сертификата сервер в один непрекрасный день прочитает какую-нибудь пакость.

До кучи - лишаешься возможности защитить ключ паролем, поскольку вводить его тоже некому.

В общем, на всех серверах, где ценность содержимого (или репутации) превышает $80, лучше уж отдать эти $80 комоду. Да, тоже помойка, но недешевая помойка, поэтому за копейку не продастся.


Ответить | Правка | Наверх | Cообщить модератору

26. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +/
Сообщение от KonstantinB (ok), 31-Авг-17, 21:51 
> нужны права на перезапуск веб-сервера, чтобы он перечитал сертификат

Что, правда? Аж перезапуск? А я сингал просто отправляю. Самописный сервер на ноджсе, чтоли?

> раз ты закрыл это ssl'ем, значит именно оно и представляет тут ценность.

Эээ щито? https терминируется на балансере, самое ценное там - это список IP-адресов апстримов.

> что будет, если вместо сертификата сервер в один непрекрасный день прочитает какую-нибудь пакость

Что будет? Запись в nginx/error.log и продолжение работы со старой конфигурацией.

> лишаешься возможности защитить ключ паролем

В authorized_keys (внезапно!) можно добавлять несколько строк. А еще (внезапно!) там можно указать command.

> комоду.. за копейку не продастся

Про mail.google.com напомнить?

Ответить | Правка | Наверх | Cообщить модератору

27. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +1 +/
Сообщение от angra (ok), 01-Сен-17, 00:49 
> Что, правда? Аж перезапуск? А я сингал просто отправляю.

То есть ты не знаешь, ни как именно осуществляется перезапуск, ни что для отправки сигналов процессу тоже нужны привилегии.


>> лишаешься возможности защитить ключ паролем
> В authorized_keys (внезапно!) можно добавлять несколько строк.

То есть ты не знаешь, что ключи для ssh и для сертификатов это разные вещи и что последние тоже можно защищать паролем.

Ответить | Правка | Наверх | Cообщить модератору

31. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +/
Сообщение от KonstantinB (ok), 01-Сен-17, 07:11 
> То есть ты не знаешь, ни как именно осуществляется перезапуск, ни что для отправки сигналов процессу тоже нужны привилегии.

Это с чего вы взяли?

С привилегиями вообще нерелевантно, какое отношение это имеет к привилегиям, которые нужны для получения сертификата? Тут стопицот решений, начиная с sudo и заканчивая получением сертификата на другой машине.

> То есть ты не знаешь, что ключи для ssh и для сертификатов это разные вещи и что последние тоже можно защищать паролем.

А, про это. Можно, но на практике бессмысленно.

Ответить | Правка | Наверх | Cообщить модератору

35. "В Firefox 58 будет прекращено доверие ко всем сертификатам W..."  +/
Сообщение от пох (?), 01-Сен-17, 15:11 
> То есть ты не знаешь, ни как именно осуществляется перезапуск, ни что
> для отправки сигналов процессу тоже нужны привилегии.

что характерно - те же самые. В общем, что один осилятор, осилил недумая запустить левый скрипт от рута, что второй, думающий что сильно круче, он же аж другой скрипт запускает, не ведая, что творит.

Уровень грамотности околонулевой, зато пафоса полные штаны. Типикал для юзеров летскенкрипта, ага.

(а во внутренней сети они даже на ssl не потратились - зачем, так же ж удобнее, любому дятлу, установившему сниффер)

Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру