The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Chrome, Firefox и Safari ограничат время жизни TLS-сертификатов 13 месяцами, opennews (?), 28-Июн-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


55. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +1 +/
Сообщение от Онаним (?), 29-Июн-20, 00:34 
Есть ещё блин места, где обновление сертификатов только ручное, с перекрёстной проверкой по факту...
Как они вообще себе это в перспективе представляют. Ну ок, год ещё терпимо, но они ведь 100% дальше собрались эту планку двигать.
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

99. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +3 +/
Сообщение от пох. (?), 29-Июн-20, 10:31 
> Как они вообще себе это в перспективе представляют.

раз в день, каждый день - а что этим людям еще было бы чем заняться - это неважно, гугля это не волнует.

По факту можно считать что мы вернулись во времена до https. Он уже просто не поддерживается браузерами (поддерживается теперь подделка-пародия на него). Хочешь хотя бы видимости защиты - vpn или периметр единственные твои средства.

Ответить | Правка | Наверх | Cообщить модератору

171. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Онаним (?), 29-Июн-20, 20:29 
Ну вообще да, для внутренних сервисов так и есть, кроме того, что в wifi может ходить :)
Ответить | Правка | Наверх | Cообщить модератору

120. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Ананимус (?), 29-Июн-20, 13:49 
> Есть ещё блин места, где обновление сертификатов только ручное, с перекрёстной проверкой
> по факту...
> Как они вообще себе это в перспективе представляют. Ну ок, год ещё
> терпимо, но они ведь 100% дальше собрались эту планку двигать.

А зачем? Сертификат должен защищать данные, передающиеся по каналу между клиентом и сервером. Зачем их руками обновлять, кому от этого радость?

Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

169. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Онаним (?), 29-Июн-20, 20:06 
Руками обновлять затем, чтобы исключить возможность "автообновления" на что-то отличающееся от нужного.
Ну ладно, не совсем руками - там ансиблы и прочее, но перекрёстная проверка обязательно проводится.
Нет доверия к автоматизированным сервисам обновления, совсем нет.
Ответить | Правка | Наверх | Cообщить модератору

174. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Ананимус (?), 29-Июн-20, 20:56 
> Руками обновлять затем, чтобы исключить возможность "автообновления" на что-то отличающееся
> от нужного.
> Ну ладно, не совсем руками - там ансиблы и прочее, но перекрёстная
> проверка обязательно проводится.
> Нет доверия к автоматизированным сервисам обновления, совсем нет.

Ну и какие у нас (обоснованные) страхи? И почему нельзя заскриптовать проверку по критериям и скормить их certbot'у в скрипт?

Ответить | Правка | Наверх | Cообщить модератору

185. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Онаним (?), 29-Июн-20, 22:40 
Никакие скрипты в файлы с сертификатами не ходят. Тчк. That's the rule.
Можете считать, что без цели и смысла, просто ваши фломастеры другие на вкус.

Естественно, это не касается клиентских, там клиент волен по своему усмотрению хоть приватный ключ мылом посылать - и таких, блин, полно.

Ответить | Правка | Наверх | Cообщить модератору

186. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Онаним (?), 29-Июн-20, 22:42 
Добавочка к первому: не ходят на запись. В ключи не ходят на чтение, кроме софта, которому положено. Если дата / размер / хеш любого файла сертификата изменились, а процедура не соблюдена - это shutdown сервиса под сертификатом и инцидент.
Ответить | Правка | Наверх | Cообщить модератору

201. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Ананимус (?), 30-Июн-20, 06:19 
Ну так какая модель угроз-то? В сертификате троян? Он на другой домен? Вместо твоего имени написано Дениска Пиписка?
Ответить | Правка | К родителю #185 | Наверх | Cообщить модератору

244. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (244), 01-Июл-20, 18:40 
ты хочешь заставить людей описать ВСЕ модели угроз, которые уже были или будут?
наивный вьюноша. написано же, просто не пускают к сертификатам ничего, кроме рук через анально огороженный вход. при этом остаётся только руткит, утечка из софта или инсайдер, а большинство оставшихся даже пока не известных моделей угроз благополучно курят в сторонке
Ответить | Правка | Наверх | Cообщить модератору

150. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –1 +/
Сообщение от Аноним (145), 29-Июн-20, 17:34 
> Есть ещё блин места, где обновление сертификатов только ручное, с перекрёстной проверкой по факту...

Ну так пришло время автоматизировать. За чем дело стало? Let's Encrypt сумел, а продавцы воздуха не могут? Ну так и не пошли б они лесом в таком случае?
Или ты боишься, что тебя, админа-обновляльщика, без работы оставят? Так грош тебе цена как специалисту, если ты, кроме как хеши сверять, ничего не могёшь.

Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

159. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –1 +/
Сообщение от Ананимус (?), 29-Июн-20, 17:57 
> Ну так пришло время автоматизировать. За чем дело стало? Let's Encrypt сумел, а продавцы воздуха не могут?

Ну так это ж работать надо, а не воздухом торговать.

Ответить | Правка | Наверх | Cообщить модератору

170. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Онаним (?), 29-Июн-20, 20:11 
Я, к счастью, к этому обновлению имею отношение только в том плане, что сетаплю системы, в которых к этим самым сертификатам возможен доступ только после цепочки авторизации (личный ключ - личный пароль - пароль обновления).
Ответить | Правка | К родителю #150 | Наверх | Cообщить модератору

182. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (179), 29-Июн-20, 22:27 
Разберись вначале какие сертификаты существуют в плане назначение и требующие подтверждения не только почтовым адресом. Ты точно хочешь заходить в банк имеющий Let's Encrypt сертификат?
Ответить | Правка | К родителю #150 | Наверх | Cообщить модератору

187. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +1 +/
Сообщение от Онаним (?), 29-Июн-20, 22:46 
А, им всё фиолетово. У них всё просто - докерочек, и редисочка с монгочкой в сеть... как обычно, с течением времени - голым задом, потому что апстримчик нечаянно изменил темплейтик, и воооот этот параметр теперь уже не торт, а мы смузи пили. Зато автоматизировано (с)
Ответить | Правка | Наверх | Cообщить модератору

199. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –1 +/
Сообщение от Аноним (145), 30-Июн-20, 01:37 
> Ты точно хочешь заходить в банк имеющий Let's Encrypt сертификат?

Разуй глаза и перечитай, на что отвечаешь. Кто сказал, что именно Let's Encrypt? Пусть любой УЦ сделает API для обновления сертификатов, вовсе не обязательно использовать для этого ACME. Сделает так, чтобы было в достаточной степени секюрно. Доступ для верифицированного клиента по каким-нибудь токенам, которые легко нагенерировать и легко отозвать. Что этому мешает?

Ответить | Правка | К родителю #182 | Наверх | Cообщить модератору

203. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –1 +/
Сообщение от Онаним (?), 30-Июн-20, 08:51 
Ну пусть сделает. УЦ, сделай мне за***сь, раз-два. [и лишь молчание было ему ответом]
Ответить | Правка | Наверх | Cообщить модератору

204. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Онаним (?), 30-Июн-20, 08:52 
К слову, у многих УЦ есть API для выписки и отзыва сертификатов. При желании его можно даже для автообновления использовать, но это редкий юзкейс.
Ответить | Правка | К родителю #199 | Наверх | Cообщить модератору

209. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от К. О. (?), 30-Июн-20, 10:29 
> это редкий юзкейс.

Теперь станет частым.

Ответить | Правка | Наверх | Cообщить модератору

239. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Онаним (?), 30-Июн-20, 18:46 
Возможно. Либо API оставят только для партнёрок, как некоторые уже сделали.
Ответить | Правка | Наверх | Cообщить модератору

248. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +1 +/
Сообщение от Аноним (248), 26-Авг-20, 19:32 
Реально, а как теперь быть с аппаратами у которых web-интерфейс и срок эксплуатации комплекса до следующей модернизации 6-7 лет? Закладывать сервисный контракт каждый год по замене сертификатов на точках доступа/серверах последовательных портов/логических реле? Там в интернет ходит в лучшем случае один комп, который может внезапно (или планово) обновлений хапнуть.
Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

249. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Онаним (?), 26-Авг-20, 20:02 
И это тоже, да. Про это я совсем забыл. Я больше имел в виду trusted internal infrastructrue, где обновление сертификата очень проблематичная вещь с точки зрения процедуры, потому что оно должно быть незыблемо, любые случайные изменения - уже incident.
Ответить | Правка | Наверх | Cообщить модератору

250. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +1 +/
Сообщение от Аноним (248), 26-Авг-20, 20:19 
Ну у проекторов и т.п. тоже есть web-интерфейс. Это не критичное оборудование, это не серверная инфраструктура и (что впрочем логично) не всегда их обслуживают люди связанные с ИТ.
Сейчас при любой попытке зайти на некоторые аппараты приходится читать что в конце года flash перестанет работать, так теперь еще и сертификаты каждый год по ним раскладывать =(
Ответить | Правка | Наверх | Cообщить модератору

251. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Michael Shigorinemail (ok), 26-Авг-20, 21:26 
> Реально, а как теперь быть с аппаратами у которых web-интерфейс и срок
> эксплуатации комплекса до следующей модернизации 6-7 лет?

Скорее закладывать доступ со столь же тщательно замороженой станции управления в соответствующем VLAN...

Ответить | Правка | К родителю #248 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру