Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Cloudflare создаёт удостоверяющий центр для бесплатной раздачи TLS-сертификатов

02.10.2026 13:39 (MSK)

Компания Cloudflare анонсировала создание собственного удостоверяющего центра, нацеленного на предоставление бесплатных TLS-сертификатов, использующих криптоалгоритмы, стойкие к подбору на квантовом компьютере. Одновременно объявлено о покупке удостоверяющего центра GlobalSign, который станет базисом для реализации задуманного проекта и позволит сразу выпускать сертификаты, для которых обеспечен максимальных охват устройств, благодаря присутствию GlobalSign в существующих списках корневых сертификатов. Помимо этого компания Cloudflare подала заявки на включение собственного корневого сертификата в списки корневых сертификатов, поддерживаемые Google, Apple, Microsoft и Mozilla.

Предполагается, что новый общедоступный удостоверяющий центр дополнит сервис Let's Encrypt, доля которого среди удостоверяющих центров оценивается в 39.2% по числу в выданных сертификатов. Завязка почти половины сайтов на один удостоверяющий центр создаёт системные риски в случае сбоев в работе Let's Encrypt из-за отсутствия похожих бесплатных альтернатив. Как и Let's Encrypt сервис Cloudflare будет полностью автоматизирован и позволит управлять сертификатами, используя открытый протокол ACME. Для получения сертификата в сервисе Cloudflare пользователям Let's Encrypt достаточно будет изменить URL в настройках.

Второй задачей нового удостоверяющего центра называется подготовка к переходу на постквантовую криптографию. В 1 квартале 2027 года компания Cloudflare планирует одной из первых реализовать в своём удостоверяющем центре поддержку упрощённого формата сертификатов MTC (Merkle Tree Certificates), рассчитанного на использование с постквантовыми криптоалгоритмами, размер цифровой подписи у которых примерно в 40 раз превышает размер традиционных подписей.

Для сокращения размера данных при каждом TLS-подключении в MTC задействована древовидная структура "Дерево Меркла" (Merkle Tree), в которой каждая ветка верифицирует все нижележащие ветки и узлы, благодаря совместному (древовидному) хешированию. Если при традиционном подходе удостоверяющий центр подписывает каждый сертификат по отдельности, то при использовании MTC, сертификаты объединяются и добавляются в лог на основе дерева Меркла, а подписывается только корневой хэш. При подобной схеме, имея конечный хэш можно удостовериться, что конкретный сертификат включён в текущее подписанное дерево. При подключении к сайту браузер получает сокращённый MTC-сертификат и набор хэшей для математического доказательства его включения в дерево, что позволяет клиенту проверить подлинность сайта на основе подтверждения, что сертификат действительно находится в подписанном дереве.

Удостоверяющий центр Cloudflare будет поддерживать как традиционные, так и MTC-сертификаты, что позволит пользователям плавно перейти на новый формат. Публичный запуск проекта ожидается после завершения тестирования новой инфраструктуры на внутренних сервисах Cloudflare. Cloudflare обязуется обеспечить полную открытость процессов в новом удостоверяющем центре, публиковать воспроизводимые сборки ПО, задействованного для формирования цифровых подписей, проводить аттестацию аппаратных модулей безопасности (HSM), в которых хранятся закрытые ключи, и оперативно раскрывать информацию о проблемах и инцидентах.

  1. Главная ссылка к новости (https://blog.cloudflare.com/cl...)
  2. OpenNews: Открыт код Cloudflare OS, платформы для приложений, создаваемых через AI
  3. OpenNews: Cloudflare, Google, Mozilla и Microsoft развивают механизм для отсеивания web-ботов
  4. OpenNews: Удостоверяющий центр GlobalSign начал отзыв EV-сертификатов у компаний, находящихся под санкциями
  5. OpenNews: Let's Encrypt уменьшит срок действия сертификатов до 45 дней
  6. OpenNews: Lets Encrypt добавил в пользовательское соглашение запрет на выдачу сертификатов для стран под санкциями США
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66378-cloudflare
Ключевые слова: cloudflare, cert
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (190) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 13:56, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/–
    >предоставление бесплатных TLS-сертификатов, использующих криптоалгоритмы, стойкие к подбору на квантовом компьютере

    https://radar.cloudflare.com/adoption-and-usage#http1x-vs-http2-vs-http3

     
     
  • 2.108, Аноним (108), 17:46, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +6 +/–
    Какой "добрый" MITM! Теперь митмичать станет ещё проще!
     
     
  • 3.109, Аноним (2), 17:48, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    https://www.opennet.ru/opennews/art.shtml?num=56830
     
     
  • 4.110, timur.davletshin (ok), 17:58, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    Google: French Government issued fake Google certificate.

    ... но это правильный MITM (и не единичный случай). А вот Казахстан даже никого не MITM'ил, но зато попал в бан со своим CA, т.к. какой-то аноним написал доносы с фейковым вбросом о том, что правительство планирует ломать все шифрованные соединения.

     
     
  • 5.181, Сергей (??), 02:15, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/–
    Да, это правильный.
    Министерство установило в своей внутренней сети специальное коммерческое оборудование для проверки трафика. Это стандартная (хоть и спорная) практика во многих корпорациях и госорганах, чтобы сотрудники не сливали секретные данные и не скачивали вирусы.
     
     
  • 6.195, timur.davletshin (ok), 06:58, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > Да, это правильный.

    Ну, а) ты не читал б) история, рассказанная тобой, - процессуальные действия органов следствия в) отечественные органы тоже удосуживают себя следственными мероприятиями. Чем они хуже?

    ПыСы: Смотри шире. Это же не один эпизод. Есть вторая страна в ЕС, которая любит подобные методы... А есть же и не в ЕС!

     
  • 5.182, Прохожий (??), 02:17, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >фейковым вбросом

    Откуда вы знаете, что это фейковый вброс?

     
     
  • 6.185, Аноним (108), 04:14, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    У тебя есть пруфы на планы правительства Казахстана ломать все шифрованные соединения?
     
     
  • 7.191, Прохожий (??), 06:12, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Мне пруфы для этого не нужны. Достаточно посмотреть на характер и деяния этого правительства, чтобы сделать наиболее вероятные выводы. Логика и здравый смысл.
     
     
  • 8.196, timur.davletshin (ok), 07:04, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Там, куда ты стремишься, Рютте вчера рассказывал о том, что для заключения о вин... текст свёрнут, показать
     
     
  • 9.199, Прохожий (??), 07:51, 03/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
     
  • 10.202, Аноним (-), 09:05, 03/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
     
  • 11.204, timur.davletshin (ok), 09:10, 03/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 10.205, timur.davletshin (ok), 09:15, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Если бы ты сформулировал у нас дома или у нас в стране , то тебя бы ещё выслу... текст свёрнут, показать
     
  • 9.201, Прохожий (??), 08:13, 03/10/2026 Скрыто ботом-модератором     [к модератору]
  • –1 +/–
     
     
  • 10.207, timur.davletshin (ok), 09:19, 03/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 6.194, timur.davletshin (ok), 06:52, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А) я его видел
    Б) чтобы обвинить кого-то в чём-то надо предоставить то, что ты спрашиваешь с меня, - доказательство
    В) это был аноним

    Лирика: С "совком" антисовки боролись методом совковым, - я нахожу это крайне ироничным.

     
     
  • 7.200, Прохожий (??), 08:00, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    А) Как это доказывает его фейковость?

    Б) Иной раз достаточно посмотреть на предыдущие деяния, чтобы на их основе сделать логически обоснованный вывод о будущих намерениях.

    В) Как это доказывает его фейковость?


    >Лирика: С "совком" антисовки боролись методом совковым, - я нахожу это крайне ироничным.

    С логическим мышлением у тебя, похоже, действительно большие проблемы. Ну, или манипулятор из тебя так себе.

     
     
  • 8.210, timur.davletshin (ok), 09:25, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Тобой не надо манипулировать У тебя есть предвзятое мнение Это как твёрдая вер... текст свёрнут, показать
     

  • 1.4, Аноним (4), 14:02, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    А если само железо будет генерить серты, то все конторы по выдаче не нужны?
     
     
  • 2.6, resdert (ok), 14:07, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/–
    а кто и как будет этим сертам доверять?
     
     
  • 3.33, Аноним (4), 14:39, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    SSH работает без выдачи сертов спец. конторами
     
     
  • 4.41, Аноним (41), 14:48, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/–
    да ладно? невидимая рука рынка, не иначе!
     
     
  • 5.58, Аноним (58), 15:10, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Что-то менять в лучшую сторону в веб-браузере надо? Надо.
    Значит вышвырнуть на свалку истории конторы, которые выдают серты и генерить самостоятельно по принципу инструмента ssh
     
     
  • 6.70, Аноним (70), 15:27, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +6 +/–
    Давай конкретнее, как именно "по принципу инструмента ssh". Соглашаться доверять ли серту при первом заходе на сайт? Как понять что это не MITM? Если серт изменился, как понять MITM это или сайт его перевыпустил?
     
     
  • 7.184, Аноним (184), 04:05, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    да чел просто не понимает, что если так сделать, то тут же появится браузер с белым "проверенным" списком, а следом появятся конторы, которые в этот список добавляют что угодно за деньги, и будет ровно тоже самое что сейчас только с огромнной серой зоной.
     
  • 4.51, Аноним (51), 14:56, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +9 +/–
    ты ж не разобрался, как работает SSH
     
  • 4.69, Аноним (70), 15:25, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    SSH ключи тоже можно подписывать. А без этого у тебя при первом подключении спросят доверяешь ли бы серверу, и если ты фингерпринт его ключа наизусть не помнишь, то соглашаясь ты запросто можешь сходу довериться MITM'у. При этом по ssh ты как правило ходишь на пару серверов, причём своих, там действительно можно заучить фингерпринты. А с сотнями чужих сайтов так уже не получится.
     
     
  • 5.80, пох.. (?), 15:58, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +5 +/–
    а если головой подумать - то не только получится, но и успешно получалось.

    Пока умные дяди (в отличие от тебя в голову они не только едят, но едят они - кажется, в том числе человечину) не решили что оно тебе не надо. И давайте сделаем сертификаты живущие по три дня а выдаваемые по принципу кто первый правдоподобно попросит тот и владелец.

    разумеется это случайность. само так вышло.

     
     
  • 6.134, Аноним (134), 19:43, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > выдаваемые по принципу кто первый правдоподобно попросит тот и владелец.

    А когда-то было иначе?

     
     
  • 7.155, Аноним (155), 21:33, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Когда то давно была придумана Organization Validation и даже Extended Validation. Сейчас по сути уничтожено.
     
     
  • 8.166, Аноним (134), 22:56, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Я не знаю, сколько раз за жизнь мне приходилось делать Organization Validation ... текст свёрнут, показать
     
  • 6.152, Аноним (152), 21:17, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > а если головой подумать - то не только получится, но и успешно получалось.

    Чтобы нажать accept all security risks and continue головой как раз думать не надо. Ок, когда это получалось, что конкретно тебе это давало?

    > Пока умные дяди (в отличие от тебя в голову они не только едят, но едят они - кажется, в том числе человечину) не решили что оно тебе не надо.

    Я этим дядям, есди что, всячески содействовал.

    > И давайте сделаем сертификаты живущие по три дня а выдаваемые по принципу кто первый правдоподобно попросит тот и владелец.

    Именно так и сделаем. Не буду даже спрашивать что ты предложишь взамен. И не буду просить трусы надеть, потому что выше тебе хочется чтобы можно было с недоверенными сертификатами соглашаться, а ниже ты уже непременно требуешь, причем видимо нахаляву.

     
  • 4.164, Васян Айтишник (?), 22:42, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Вас не смущает запрос на добавления фингерпринта хоста в доверенные при первом подключении? Всё ок? Как будете фингерпринт сравнивать - звонить админам сайта? Недотёпа :)
     
  • 3.115, Анон1110м (?), 18:11, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Нужно чтоб было так: заходишь на павузел васяпупкин19.net, появляется окошко с данными о сертификате и выбор доверять ли сертификату с васяпупкин19.net. И так на каждом павузле.
     
     
  • 4.136, Аноним (134), 19:44, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Так а как понять, что доверять можно? Вдруг это двадцатый вася девятнадцатого взломал и куражится?
     
     
  • 5.146, Халявщик не корпрораст (?), 20:11, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    - а как понять, что доверять можно?

    Ну как же йищо? Нужно просто верить во всё что тебе говорят и те с третьими лицами и другие. Ты можешь их проверить? Ну как обычно - конфиденциальность такую придумали очень конфиденциальную. Ну и йищо придумали фейеричный квантовый комп, а потом фейерично не поддающиеся взлому на этом компе сертификаты. ...

     
  • 5.165, Анон1110м (?), 22:54, 02/10/2026 Скрыто ботом-модератором     [к модератору]
  • +1 +/–
     
  • 2.8, Аноним (8), 14:08, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А что браузеры будут говорить на такие сертификаты?
     
     
  • 3.38, Аноним (4), 14:45, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Браузеры обычно подконтрольные и самостоятельно работать не могут
     
  • 3.82, пох.. (?), 15:59, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    пустую белую страницу с одной строчкой из неведомой БНОПНИ, без кнопки продолжить.

    Ведь владельцем Браузера вся эта тема и была затеяна. Под кредитец под 0% на сто лет, вероятнее всего.

     
  • 2.68, Аноним (70), 15:21, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Железо и так само генерит серты. Конторы сертификаты не выдают, а подписывают, чтобы кто угодно не мог сгенерить сертификат на твой ресурс.
     

  • 1.5, Аноним (5), 14:04, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +16 +/–
    Mitm глобального масштаба и под соусом бесплатной благотворительности, шикарно🤌
     
     
  • 2.10, resdert (ok), 14:09, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –14 +/–
    Наверное тяжело вам живется, если настолько никому не доверяете))
     
     
  • 3.15, Аноним (15), 14:14, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    наивный такой? лопух, как принял, прием.
     
  • 3.27, Аноним (27), 14:24, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    >тяжело вам живется

    О! Пришел чел, который продает квартиру по телефонному звонку и диктует туда коды из СМС. Ему легко живется... Пока...

     
     
  • 4.36, Аноним (36), 14:42, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >тяжело вам живется

    Про то что легче всего живется бомжам, давно известно

     
     
  • 5.59, Аноним (15), 15:10, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > давно известно

    пресмыкающимся откуда знать?

     
  • 5.147, Халявщик не корпрораст (?), 20:16, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    - давно известно

    Ты типа говоришь что коммуналку с арендой не оплачивают? Правда?

     
  • 2.12, Аноним (8), 14:12, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Но для нас такой МИТМ менее МИТМ, чем от Минцифры.
     
     
  • 3.66, slashfast (ok), 15:20, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +7 +/–
    Митмцифры
     
  • 3.167, кк (?), 23:00, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Пушо такой митм в другой юрисдикции, очевидно

    С европейским гражданством я бы только кузнечиком и ркн-сертами и пользовался бы

     
  • 2.21, Аноним10084 и 1008465039 (?), 14:17, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    То ли дело раньше, во времена голого http... Впрочем, наивно думать, что tls защищает от чего-то большего, чем случайный сисадмин на линии провайдера со сниффером. Да и от него тоже не факт что
     
     
  • 3.72, Аноним (70), 15:32, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    > Впрочем, наивно думать, что tls защищает от чего-то большего, чем случайный сисадмин на линии провайдера со сниффером.

    А тебе этого мало? От чего "большего" он мог бы защитить, но не защищает? Значит ли то что он от этого не защищает что не нужно не защищаться от случайного сисадмина?

    > Да и от него тоже не факт что

    Звучишь неуверенно. Наверное в сесурити плохо разбираешься.

     
     
  • 4.119, Аноним10084 и 1008465039 (?), 18:32, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > А тебе этого мало?

    Мне норм.

    > Звучишь неуверенно. Наверное в сесурити плохо разбираешься.

    Я-то разбираюсь неплохо. А вот простой юзер, с учётом кутерьмы, которая нынче творится с сертификатами и их отзывами, может и нажмёт "доверять" на любой сертификат, что ему пришлют. Но да, для этого админ уже не только со сниффером должен быть

     
  • 3.103, Аноним (103), 17:01, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    гланое, чтобы не с трипером
     
  • 2.24, Аноним (2), 14:19, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –4 +/–
    >под соусом бесплатной благотворительности

    А вы сколько платите за сертификаты на свои сайты ?

    По поводу MITM есть такое понятие как Репутация, и как показывает история для многих она важна, например после инцидентов взлома DigiNotar все сертификаты были заблокированы, а компания обанкротилась.

    Это вам не "национальные" сертификаты:
    - https://habr.com/ru/articles/968218/
    - https://opennet.ru/54206-https

     
     
  • 3.37, Аноним (37), 14:44, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Вы в курсе, почему сбер и подобные переходят на сертификаты минцифры Не потому ... большой текст свёрнут, показать
     
     
  • 4.42, Аноним (2), 14:49, 02/10/2026 Скрыто ботом-модератором     [к модератору]
  • +4 +/–
     
  • 4.45, Аноним (45), 14:50, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    > Не потому ли, что некоторые "с репутацией" отказываются выдавать сертификаты тем, кто радиусом черепа не вышел?

    Нет, это потому, что те свою репутацию ниже плинтуса спустили.

     
  • 4.56, User (??), 15:05, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/–
    мммм... дай угадаю - по тому, что этого требует минцифры? Еще и поди что - под угрозой выноса из белых списков, чтоб шевелились быстрее?
     
     
  • 5.78, mymedia (ok), 15:36, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Нет, не из-за Минцифры. А из-за того, что российским банкам не выдают сертификаты, которым доверяют иностранные браузеры.
     
     
  • 6.95, User (??), 16:40, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > Нет, не из-за Минцифры. А из-за того, что российским банкам не выдают
    > сертификаты, которым доверяют иностранные браузеры.

    Ну, по CT log там сертификаты harica и ssl.com должны действовать до 2027 - так что "не выдают" это не совсем правда.

     
     
  • 7.130, пох.. (?), 19:19, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Ну, по CT log там сертификаты harica и ssl.com должны действовать до 2027

    а до когда ДОЛЖНЫ были действовать сертификаты глобалсайна, наивный ты юнош?
    И что с ними ВНЕЗАПНО слуцилось?

    > - так что "не выдают" это не совсем правда.

    да, правда в том что охотно выдают, и блокируют на следующий же день. Да, харика тоже так сделала, и у меня лежит ее заблокированный сертификат среди прочих - а мы ни разу не сбер и даже не z-bank, и принадлежим гражданам...э...юридического происхождения, никогда не сотрудничавшим больше чем того требовали. Неплохо заработала на этих русских л-хах, ишь, лошье, не хотели добровольно к товарищмайёру под крыло.
    Поэтому сертификат от товарищмайера тоже лежит наготове. И яндекс-браузер своим юзерам мы тоже уже добровольно впиндюрили.

    Благодарить за это надо заокеанских борцов с тераном, внезапно. А товарищмайёру-то - в ноженьки кланяться, ведь создать с нуля полноценный CA - не так уж на самом-то деле дешево и просто, а он вот - успел. Впрочем, полагаю, и не мог не успеть, и даты и сроки согласовывались и переносились не раз. Но поклониться все равно придется, а то нагнут.

     
     
  • 8.133, Аноним (2), 19:38, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    пох да мы уже поняли, что тебя и ещё тут некоторых и просить не надо, вы и с... текст свёрнут, показать
     
  • 8.145, User (??), 20:09, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну, мы не сбербанк - после отзывал globalsign на trust asia перешли - брат жив ... текст свёрнут, показать
     
     
  • 9.159, пох.. (?), 21:45, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    после фейла еще и с греками - нам что-то надоело тратить деньги Полагаю, китайц... текст свёрнут, показать
     
  • 6.190, Anthropic (?), 06:09, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Так используй национальный браузер на национальном движке, доверяющий национальным сайтам. В чём проблема?
    Зачем использовать иностранные браузеры, которые по умолчанию не доверяют национальным сертификатам?
    Ты или трусы надень, или крестик сними ©
     
  • 4.189, Anthropic (?), 06:07, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Некоторые с репутацией отказывают в сертификации тем, кто репутацию потерял. Что не так?
     
  • 4.192, Прохожий (??), 06:21, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >Вы в курсе, почему сбер и подобные переходят на сертификаты минцифры?

    Т-щ м-ор так сказал, потому что.

    >Не потому ли, что некоторые "с репутацией" отказываются выдавать сертификаты тем, кто радиусом черепа не вышел?

    Нет, не потому.

     
  • 3.39, Аноним (39), 14:46, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Аноним верит в сказки так как совсем недавно закончил школу? Или ещё не закончил?

    Репутация? Что там с репутацией фейсбука и Цукербегра, после того как их уличили в слежке за пользователями (и причем тут Apple iOS 14.5). А что там с репутацией Signal? ФБР не возникает проблем с чтением переписки в самом защищенном мессенджере. А в новостях хомячкам объяснят, что виной тому небезопасные уведомления в iOS.
    Ладно пендосы, что там с репутацией у Яндекс.Еда?  Наверное её услугами после утечкие перс. данных никто не пользуется? Правда же?

     
     
  • 4.87, Аноним (87), 16:05, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    А как репутация фейсбука или яндекса относится к репутации сабжа? Похоже что у кого-то от непонимания устройства мира всё это слилось в один большой и страшный Интернет, который постоянно замышляет.
     
     
  • 5.102, Аноним (102), 16:54, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Внимательно надо читать! Какой ещё страшный интернет?  Где тут про страшный интернет написано?  Зачем ты придумываешь то, о чем тебя не просили?
     
  • 5.104, Аноним (102), 17:04, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    > А как репутация фейсбука или яндекса относится к репутации сабжа?

    Да забудь ты уже про это слово, репутация это для лохов, нормальные компании, с деньгами и властью такими понятиями не пользуются. Запомни, репутации нет, есть пиар.

    А примеры выше, это примеры компаний, по типу cloudflare, которые при необходимости любую репутацию отстирают, если понадобится. А с современными хомячками и сильно тратится не придется, у них память как у золотой рыбки.

     
     
  • 6.139, Аноним (134), 19:46, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Обожаю, когда местные диванные рассуждают о том, чего в жизни не имели. Расскажи ещё что-нибудь на плоскоземельном.
     
     
  • 7.149, Халявщик не корпрораст (?), 20:40, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    - страшный Интернет, который постоянно замышляет...

    Чел у тя ноут по квартире сам бегает? Глянь тогда на робота-пылесоса тому точно прошивку залили для сканирования площади помещения и парковки на зарядки, и др. Ну ты же понимаешь что этот сайт типа о другом чтобы что-то здесь объяснять тебе видимое и не воспринимаемое твоей головой хоть и на шар похожей. Ну о чём ты там хочешь узнать, о твоём левом и правом полушарии? Одно дело когда от тебя что-то скрывают, а тебе вешабт лапшу на уши и совсем другое когда ты видишь, но тебе всё равно вешают лапшу на уши. Ну и всё в такое. Может ты не согласен с чем-то? Ты же просто веришь на слово кому-то. Ну я понимаю что ты не всё можешь проверить и не можешь в голову кому-то заглянуть пока оттуда(из головы) что-то наружу выйдет, у кого-то по долгу службы, у кого-то ради развлекухи, а у кого-то ради денег и типа репутации. Ты же знаешь что есть ложь и правда, но у каждого эти понятия до определённого случая свои и они могут быть похожими, и не только...

     
  • 3.50, Аноним (37), 14:56, 02/10/2026 Скрыто ботом-модератором     [к модератору]
  • +2 +/–
     
  • 3.107, pofigist (?), 17:37, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Репутация?! Кто-то ещё серьезно к ней относится после CryptoAG? Ну из тех у кого IQ хотя бы 60+
     
     
  • 4.193, Прохожий (??), 06:37, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    У тебя точно IQ не выше. Что стало с CryptoAG в итоге? Правильный ответ - её больше нет (фирмы), потому что репутация рухнула.
     
     
  • 5.213, pofigist (?), 09:54, 03/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 3.157, Аноним (155), 21:35, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Гуглите дальше. Кроме DigiNotar еще куча была "взломов" у Чуваков Продающих Сертификаты с Репутацией.  
     
     
  • 4.198, Прохожий (??), 07:45, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Почему "взломов" в кавычках? У вас есть проверяемые аргументы, что взломы были не настоящие?

    Заодно расскажите, пожалуйста, а что в итоге стало с компаниями или вот этими их бизнесами, которые потеряли репутацию.

     
  • 3.216, Аноним (216), 11:00, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Comodo не раз и не два ловили за руку на выдаче левых сертов, и чего? Жив-здоров, есть во всех браузерах.
     
  • 2.25, фывыфв (?), 14:22, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Совсем недавно ssl был только на совсем избранных сайтах. Никто не парился за шифрование.
     
     
  • 3.31, Аноним (31), 14:38, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    да никто бы не парился и дальше держал свои подкроватные на http, но нехорошие провайдеры стали вставлять свои банеры без спроса
     
     
  • 4.65, Аноним (70), 15:19, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > да никто бы не парился и дальше держал свои подкроватные на http, но нехорошие провайдеры стали вставлять свои банеры без спроса

    Не, https массово внедрился сразу как появился LE, потому что не нужно быть семи пядей во лбу чтобы понимать что абсолютно любые данные стоит защищать, и от изменения, и от утечки. А баннеры добили последних саботёров - либо по глупости, либо по злому умыслу - этого процесса.

     
     
  • 5.132, пох.. (?), 19:33, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > потому что не нужно быть семи пядей во лбу чтобы понимать что абсолютно любые данные стоит
    > защищать

    те кто считали что им есть чего защищать - использовали (в том числе - совершенно бесплатные сертификаты startssl) за пять лет до впиндюривания летшиткрипта.

    А теперь вот лично я - не использую. Потому что совершенно не желаю сохранения следов своей деятельности в ненужных мне логах навечно. И не верю в честные глаза заокеанских торгашей безопастностью.

    А баннеры - твоя проблема, а не моя. У меня нет никаких баннеров, потому что как только они вылезли - я сперва сменил оператора, а потом переключил канал в туннель задолго до того как это стало традицией. Сегодня они тебе баннеры пихают, завтра на столе у майёра списочек каких неправильных котиков ты ходил смотреть. А горе разработчики tls модных версий и рады ведь услужить - сперва вместо renegotiation внутри защищенного протокола, уже имевшего для этого все необходимое - открытый sni, а потом и вовсе такая бредятина что ее только больные параноики могли захотеть внедрять, да еще и легко блокируемая вместе с больными параноиками. А renegotiation вообще запретить и удалить из протокола (привет тем кто пытался его использовать как tls а не как оберточку для веба)

     
     
  • 6.138, Аноним (70), 19:45, 02/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
     
  • 7.143, пох.. (?), 19:54, 02/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 2.40, опеншлёпивпродакшн (?), 14:47, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +5 +/–
    Cloudflare уже давно mitm, так как предлагает позади себя открытый HTTP оставлять.
     
     
  • 3.85, пох.. (?), 16:02, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    даже если бы он был закрытый - они контролируют оба конца.
    Но теперь они в принципе могут перехватить траффик даже тех кто не пришел сдавать им своих юзеров добровольно и с песней про бебебезопастность.

    Потому что купили крупнейшего независимого (ой, видимо, нет) CA.

     
     
  • 4.90, Аноним (87), 16:12, 02/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 3.88, Аноним (87), 16:07, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > предлагает позади себя открытый HTTP оставлять

    Ну конечно же нет. Очевидно что кто-то просто не в курсе как оно работает, да и зачем, если можно просто хейтить? Сабж как раз предлагает шифровать между собой и реальными серверами, с уникальными сертификатами, mTLS во все поля.

     
  • 2.84, пох.. (?), 16:00, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    в общем да, уже даже благотворительностью и не пахло - купить глобалсайн это купить в общем-то ключи от всех тех кто еще не прогнулся и не отдал их клаудшмрази добровольно.

    И ничего, сделка конечно же одобрена.

     
     
  • 3.91, Аноним (87), 16:13, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это ты ещё про ДНС не знаешь, а то пошёл бы уже провода резать.
     

     ....большая нить свёрнута, показать (52)

  • 1.7, Смузихеб забывший пароль (?), 14:07, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/–
    > стойкие к подбору на квантовом компьютере

    Кстати, с ростом шума в СМИ об ИИ и нейронках, как-то сильно поубавилось новостей о любом чихе по работе над квантовыми компами

     
     
  • 2.13, Аноним (13), 14:12, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Дорогая игрушка. а выгода маленькая. Модельки хоть всюду засунуть можно задарма.
     
     
  • 3.19, Аноним (8), 14:16, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Выгода большая в некоторых областях: биохимия, собственно задачи самой кв. механики.
     
     
  • 4.63, Аноним (70), 15:15, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ага, учитывая что число 15 факторизовать не научились, в биохимии и квантовой механике наверное прорывы делают.
     
  • 2.26, Аноним (2), 14:23, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    >как-то сильно поубавилось новостей о любом чихе по работе над квантовыми компами

    Потому, что ты ими и не интересуешься, а новости про них каждые день-два появляются:
    https://www.datacenterdynamics.com/en/news/?term=hpc-quantum

     
  • 2.44, опеншлёпивпродакшн (?), 14:50, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ты подталкиваешь нас на мысль о запуске ИИ на квантовых ПК? Вот бы ещё на суперкомпьютерах ИИ запустить.
     
     
  • 3.47, Аноним (45), 14:54, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Он на суперкомпьютерах фактически и запускается.
     

  • 1.9, lbcom (?), 14:09, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Такое ощущение, что смысл всех сертификатов уже потерялся. Постоянное обновление, проблемы, отзывы, а все это финансы. Зачем обычным ресурсам гонять весь трафик под TLS?
     
     
  • 2.17, Аноним (37), 14:15, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > Зачем обычным ресурсам гонять весь трафик под TLS?

    Чтобы тпсу могла заблокировать тебе фейсбук, а не подменить своей копией.

     
  • 2.20, Аноним (15), 14:16, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    так он нужен не провайдеру контента к примеру сайту с картинками котиков, а его пользователям, чтобы дядя Беня и Сэм не знали твои кошачьи предпочтения.
     
     
  • 3.34, lbcom (?), 14:39, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    подозреваю, что больше похоже, как раз это нужно именно "крупным игрокам", обычные пользователи уже все о себе рассказали в сети. Чем tls спасет от "дядя Беня и Сэм не знали твои кошачьи предпочтения" не понятно.
     
     
  • 4.64, Аноним (15), 15:19, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > обычные пользователи уже все о себе рассказали в сети

    Обычные пользователи до сих пор по плоской земле ползают, что с них взять?

    > Чем tls спасет от "дядя Беня и Сэм не знали твои кошачьи предпочтения" не понятно.

    Знаешь как поведет себя обычный пользователь, когда дядя Бэня ему нежданчиком скажет про его увлечения? И надо понимать, что тут дело не только в котиках, а еще и в переписке личной. И вот тут вопрос "Чем tls спасет" звучит смешно.

     
  • 3.35, Gemorroj (ok), 14:40, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/–
    так дело идет к тому (да уже пришло), что как раз беня и сэм все знают, а остальным шишь.
     
     
  • 4.67, Аноним (15), 15:20, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > как раз беня и сэм все знают, а остальным шишь.

    Пусть продолжают так и думать :)

     
  • 4.71, Аноним (15), 15:30, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    дополню, особенно на фоне когда дядя Бэня и дядя Сэм не могут поделить контроль, пацаны из 8200 показали ФБР на их место :)
     
     
  • 5.160, Аноним (155), 21:46, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    да да пусть пацаньчики думают что они не под дядей Сэмом ходят
     
     
  • 6.162, Аноним (15), 22:38, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    поэтому дядя Сэм кипу носит?
     
     
  • 7.179, Аноним (155), 01:43, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    На публике цилиндр
     
     
  • 8.218, Gemorroj (ok), 12:37, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    когда надо они и вышиванку надевают, и рассказывают кому надо какие они древние ... текст свёрнут, показать
     
     
  • 9.219, Аноним (15), 12:47, 03/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 2.30, МИСАКА (?), 14:36, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Тот же джойреактор до последнего сидел на http-only, предоставляя tls исключительно на зеркалах для премиум пользоателей (при том что авторизация шла через сервер с tls)

    Как только пару лет назад в трафик начали подмешивать рекламные блоки с "рекрутированием" и всякими интересными новостями, то моментально перешли на https-only

     
  • 2.55, Аноним (70), 15:04, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –4 +/–
    > Такое ощущение, что смысл всех сертификатов уже потерялся.

    Почему, что изменилось?

    > Постоянное обновление, проблемы, отзывы, а все это финансы.

    Ну тем кто платит за сертификаты так и надо, а с LE проблем и отзывов никаких не было. А теперь можно ещё и fallback на второго регистратора сделать.

    > Зачем обычным ресурсам гонять весь трафик под TLS?

    Во-первых, изменение трафика - про баннеры на опеннете мы все помним, и есть один кампус через wifi которого на сайте Столярова показывается goatse. Во-вторых, каждый байт утекшей информации о тебе, даже самый невинный, будет использован против тебя - публичный вайфай, стыренная сессия от того же опеннета, сообщение с критикой кого не надо, и как минимум участковый к тебе придёт побеседовать насчёт цифровой гигиены.

     
     
  • 3.180, Аноним (155), 01:45, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    >с LE проблем и отзывов никаких не было

    как же хорошо быть админом локалхоста... завидую

     
  • 3.186, Аноним (184), 04:28, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > критикой кого не надо, и как минимум участковый к тебе придёт побеседовать насчёт цифровой гигиены.

    а вы вкурсе что давным давно конторы собирают данные по соц.сетям и докладывают о реакции населения, кибервойска по вашему откуда появились, это те самые конторы и есть, и если реакция населения будет слишком невыгодной, то ситуацию будут срочно исправлять, рассказывать что не так поняли, что на самом деле ничего такого, и блаблабла, сто раз такое уже было

     

  • 1.11, resdert (ok), 14:11, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/–
    Поправьте, если я ошибаюсь: сертификаты - это же прежде всего про доверие (про то что серт выдан авторизованным центром сертификации и не был заменен кем-то), а шифрование данных между сервером и клиентом - это дело сервера и клиента. Или шифрование в сертификате задается?
     
     
  • 2.18, lbcom (?), 14:16, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    довериеее, мутная категория...
    сейчас вообще стремно доверять даже проверенным ресурсам
     
     
  • 3.140, Аноним (134), 19:49, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > довериеее, мутная категория...

    Это вообще центральная тема обсуждаемого. Тебя никто не может заставить доверять корневым CA, равно как и пользоваться коренывами ДНС. От интернета по факту нужно только ip роутить, всё остальное это опциональные сервисы для удобства коммерции.

     
     
  • 4.187, Аноним (184), 04:33, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ну там bgp, которое тоже очень сомнительное, так как любой может взять и начать анонсировать любые сети,
     
  • 2.23, Аноним (37), 14:18, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Почитайте про mitm (man in the middle). Если просто шифровать, "без доверия", то вы никогда не знаете, действительно ли на другом конце провода информацию для вас шифрует сервер, а не злой хакер.
     
     
  • 3.29, lbcom (?), 14:30, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    а доверять "удостоверяющему центру" будем? mitm при любом раскладе остается )
    а вот постоянная снижение сроков действия сертификатов, то 360, то 45 дней, то 7 дней приведет к полной автоматизации замены сертификатов. Можно и ежедневно сделать.
    Только насколько помню, интернет не везде даже гарантирует доставку пакетов.
     
     
  • 4.54, Аноним (54), 15:03, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Там квантовая криптография. Какой митм?
     
  • 4.57, Аноним (70), 15:08, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > а доверять "удостоверяющему центру" будем? mitm при любом раскладе остается )

    Кому-то доверять придётся, если ты не хочешь лично ходить ко всем своим юзерам и подтверждать им что серт действительно твой. Поймаешь УЦ на выпуске левых сертов - тогда поговорим про "MITM при любом раскладе".

    >  вот постоянная снижение сроков действия сертификатов, то 360, то 45 дней, то 7 дней приведет к полной автоматизации замены сертификатов. Можно и ежедневно сделать.

    И чо?

    > Только насколько помню, интернет не везде даже гарантирует доставку пакетов.

    Раскрой мысль.

     
     
  • 5.121, pofigist (?), 18:38, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > Поймаешь УЦ на выпуске левых сертов -

    Уже ловили. Неоднократно. Начиная с CryptoAG. И что? Правильно - все продолжают доверять.

     
     
  • 6.129, Аноним (15), 19:13, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Начиная с CryptoAG

    с какого бодуна они являлись CA?

     
     
  • 7.214, pofigist (?), 09:57, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Речь об нулевой значимости репутаии
     
     
  • 8.220, Аноним (15), 12:52, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    нет никакой репутации, они как работали так и продолжают работать если ты не зна... текст свёрнут, показать
     
  • 6.217, anme (?), 12:21, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >CryptoAG

    Лол. Сделано в Швейцарии == стучим в США.

     
  • 4.176, YetAnotherOnanym (ok), 01:18, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > а доверять "удостоверяющему центру" будем? mitm при любом раскладе остается )

    Людям, написавшим для тебя броузер ты ведь доверяешь? Доверяешь, раз поставил и пользуешься.
    Людям, написавшим операционную систему доверяешь? Доверяешь, раз поставил и пользуешься.
    Значит, ты доверяешь и сертификатам УЦ, которые эти люди для тебя собрали.

     
  • 3.32, Аноним (2), 14:38, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    https://opennet.ru/56830-tls
     
     
  • 4.46, lbcom (?), 14:51, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    создали и продвигают свой центр.
    и?
     
  • 2.60, Аноним (70), 15:12, 02/10/2026 Скрыто ботом-модератором     [к модератору]
  • –1 +/–
     
  • 2.75, ProfessorNavigator (ok), 15:34, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Система работает примерно так Перед обменом информацией вам нужно обменяться пу... большой текст свёрнут, показать
     
     
  • 3.131, Аноним (15), 19:30, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Я понимаю, что вы описали примерно , но системе требуется не некая третья стор... большой текст свёрнут, показать
     
     
  • 4.141, ProfessorNavigator (ok), 19:51, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > А ему как доверять? Где гарантии, что его вам не подменили при
    > первом скачивании?

    Я лишь описал принцип, как это происходит, но ни где не утверждал, что данная схема единственно правильная и верная ;) Понятно, что центр, выдающий сертификаты, может отдать копию сертификата кому-то ещё, кроме того, кому она официально предназначалась. При этом если вам нужно обмениваться с сервером какими-то критически важными данными, а атакующий имеет возможность перенаправить ваш трафик на себя, то может произойти... интересное.

    Фактически система с сертификатами строится на доверии к центру, выдающему сертификаты. Типа "мамой клянусь")) Со всеми вытекающими. И не только это. Тут по большому счёту комплекс проблем. Начиная с того, что стопроцентных гарантий ни для чего не существует в принципе, заканчивая социально-экономической системой под названием капитализм, которая позволяет украденные данные в том или ином виде реализовать.

     
     
  • 5.148, Аноним (15), 20:18, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Да я не сомневаюсь в ваших знаниях, я сделал акцент на том, что системе две уда... большой текст свёрнут, показать
     
     
  • 6.150, ProfessorNavigator (ok), 20:45, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Ну так и есть, но опять таки не решена проблема "первого рукопожатия"
    > (проверка, а не подделаны корневые сертификаты в самом браузере или дистрибутиве,
    > который мы "скачали"). И выходит, что вся эта схема пустышка. И
    > даже можно строго доказать, что в случае удаленной идентификации и аутентификации,
    > третья сторона никогда не может быть корнем доверия между двумя! Третья
    > сторона лишь добавит неопределенность, когда наступит момент ответственности при поиске
    > конца утечки.

    Да оно понятно. Я для себя эту проблему решил достаточно просто - жизненно-важная информация хранится только в голове. Всё же, что лежит на цифровых устройствах и, тем более, передаётся по сети, считается условно скомпрометированным.

    > Не надо искать механизмы которые сто процентов будут гарантировать безопасность, надо искать
    > механизмы, которые при нарушении безопасности сто процентно позволяли выявлять нарушителя

    А таких нет. Есть лишь те, которые позволят до определённой степени повысить вероятность обнаружения утечки.

    При этом ещё лучше сделать так, чтобы даже если информация попала в руки тому, кому она не предназначалась, - он не мог её реализовать. А это уже достигается социально-экономическими методами в сочетании с техническими, а не исключительно техническими.


     
     
  • 7.154, Аноним (15), 21:24, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Не особо ей доверял бы Меньше знаешь крепче спишь Информацию надо научиться ... большой текст свёрнут, показать
     
     
  • 8.161, ProfessorNavigator (ok), 22:02, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну так а абсолютно надёжных средств хранения, как уже говорил, не существует Ес... большой текст свёрнут, показать
     
     
  • 9.170, Аноним (15), 23:20, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Природа как-то ведь сохраняет информацию о законах своих В физике ведь есть вся... большой текст свёрнут, показать
     
  • 9.173, Аноним (15), 00:23, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    и что если я условно генерал фсб думаете рядовой пойдет докладывать куда-то на ... большой текст свёрнут, показать
     
  • 9.175, Аноним (15), 00:34, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    много кто из кгб пошел продавать инфу при развале ссср нет, потому-что все, что... текст свёрнут, показать
     

  • 1.16, Аноним (37), 14:14, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +7 +/–
    > Завязка почти половины сайтов на один удостоверяющий центр создаёт системные риски

    А завязка почти половины сайтов на клаудфлару (защиты от ддос и всякое такое) не создаёт системных рисков?

     
     
  • 2.22, Аноним (15), 14:17, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > защиты от ддос

    рассмешил, щассс, они вас бесплатно защищать будут :)

     
  • 2.76, Аноним (76), 15:35, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > А завязка почти половины сайтов на клаудфлару (защиты от ддос и всякое такое) не создаёт системных рисков?

    Создает. Поэтому может найдется кто-то еще, кто сможет сделать сравнимый продукт.
    Возможно даже аноним выше))

     

  • 1.28, Аноним (28), 14:29, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    это што получается што какая-то клаудфляра будет все про миня знать? щас хатя-бы толпа буйвалов, а так адна фляра?

    нет, нам такой кузнец не нужен, а вам?

     
     
  • 2.48, Аноним (36), 14:54, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    >это што получается што какая-то клаудфляра будет все про миня знать?

    Ты откуда такой наивный? Клоудшмара давно все это знает.

     
  • 2.49, Аноним (49), 14:55, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это не кузнец, а ростовщик. Чтобы каждый гой в стаде был помечен.
     
  • 2.61, Аноним (70), 15:13, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Што знать, что ты у них сертификат подписал?
     
     
  • 3.74, Аноним (28), 15:33, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    все маи интимные фотачки, каторые я на свой облачный стор старательно складываю, все маи паролики к моим бабосикам, та мало-ли шо ище..
     
     
  • 4.86, Аноним (70), 16:03, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Ну почитай как сертификаты выдаются, лол
     

  • 1.43, Аноним (43), 14:49, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Кажется владельцы глобайсайна умудрились выгодно продать актив в момент крутого падения бизнеса платных ЦА?
     
     
  • 2.144, пох.. (?), 19:58, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Кажется владельцы глобайсайна умудрились выгодно продать актив в момент крутого падения
    > бизнеса платных ЦА?

    больше похоже что нет, невыгодно продать под угрозой крутого падения их бизнеса.
    (те кто не хотел внезапно повторить историю жаберру - как платили за сертификаты так и продолжали платить, а вот теперь - это уже действительно бессмысленно)


     

  • 1.52, Аноним (155), 14:58, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/–
    >Одновременно объявлено о покупке удостоверяющего центра GlobalSign

    Точно ли? Известно что у них рутовый серт берут а не всю компанию  

     
  • 1.53, Аноним (54), 15:02, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Интересно, как это можно сделать митм при квантовой криптографии?
     
     
  • 2.62, Аноним (70), 15:13, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ты наверное путаешь квантовую и постквантовую.
     
  • 2.73, Аноним (2), 15:33, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    https://opennet.ru/61700-nist
     

  • 1.77, Alex (??), 15:35, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Клаудфлер как всегда делает из мухи слона, у Фастли уже четыре года как работает Certainly и никто не трубит что там тоже acme и тоже бесплатно сертификаты для клиентов, в том числе тех кто не платит.
     
     
  • 2.127, Аноним (127), 18:51, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –4 +/–
    Если "делает слона" - то чего так чебурнетовские боты в коментах возбудились?
     

  • 1.96, наме (?), 16:43, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > рассчитанного на использование с постквантовыми криптоалгоритмами, размер цифровой подписи у которых примерно в 40 раз превышает размер традиционных подписей

    Погодите, а openssh, который вот недавно всех заколебал "вы используете не пост-квантовую...", с переходом на ed-hfgsfgs ключи, там же наоборот ключи стали в Х раз короче в сравнении с RSA. Почему тут в 40 раз больше?

     
     
  • 2.98, наме (?), 16:45, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ага, ECDSA не пост-квантовое, какая пост-ирония
     

  • 1.97, Аноним (97), 16:44, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    А бесплатный сыр когда?
     
     
  • 2.101, Аноним (127), 16:52, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Зачем сыр живущим в мышеловке?
     
     
  • 3.153, Халявщик не корпрораст (?), 21:22, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну так уже давно цифрового сыра накидали всем юзерам. Не?
     

  • 1.105, Аноним (-), 17:06, 02/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +1 +/–
     
  • 1.106, Аноним (106), 17:08, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    Сделал постквантовые сертификаты
    @
    Заходят постквантовые компьютеры
     
  • 1.135, Аноним (135), 19:44, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    Пора бы сделать не только сертификаты, но и программы которые были бы верифицированы для запуска в OS, дабы исключить влияние стороннего софта который не придерживается лицензирования и использует сомнительный функционал в ущерб пользователю ! А также запретить использовать алгоритмы с возможными потенциальными исходами ветвления кода приводящими к уязвимостьям и вести за таким софтом контроль на уровне системы совместно с AI модулем безопасности ! Дабы исключить влияния шпионов и хакеров разных мастей и государств противников !
     
  • 1.137, Аноним (135), 19:44, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    Пора бы сделать не только сертификаты, но и программы которые были бы верифицированы для запуска в OS, дабы исключить влияние стороннего софта который не придерживается лицензирования и использует сомнительный функционал в ущерб пользователю ! А также запретить использовать алгоритмы с возможными потенциальными исходами ветвления кода приводящими к уязвимостьям и вести за таким софтом контроль на уровне системы совместно с AI модулем безопасности ! Дабы исключить влияния шпионов и хакеров разных мастей и государств противников !
     
  • 1.142, Bonifatium (?), 19:51, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    > Завязка почти половины сайтов на один удостоверяющий центр создаёт системные риски в случае сбоев в работе Let's Encrypt из-за отсутствия похожих бесплатных альтернатив

    так альтернатив (ACME) год назад было около пяти. ZeroSSL например самый известный среди альтернатив. Только ими никто не пользуется

     

  • 1.156, Аноним (156), 21:34, 02/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Господа, помогите нубу (подчеркну - нубу). Почему изначально по протоколу DH не используются данные в обмене, зашифрованные публичным ключом противоположной стороны? Если можно - ссылки на rfc и проч документацию
     
     
  • 2.163, пох.. (?), 22:40, 02/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Господа, помогите нубу (подчеркну - нубу). Почему изначально по протоколу DH не
    > используются данные в обмене, зашифрованные публичным ключом противоположной стороны?

    потому что у нас нет никакой возможности заранее узнать этот самый ключ, пока та сторона нам его не передаст. Причем почти весь dh - именно про то как бы нам его не зная заранее так передать чтоб никто не подсунул по дороге чужой.

    > Если можно - ссылки на rfc и проч документацию

    тут бы головы хватило. Если б в нее не только есть.

     
     
  • 3.168, Аноним (156), 23:03, 02/10/2026 Скрыто ботом-модератором     [к модератору]
  • +1 +/–
     
  • 3.172, SJ (?), 00:19, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Чейта нам подсунут чужой публичный ключ, если мы можем его сопоставить с сертификатом?
     
     
  • 4.203, пох.. (?), 09:08, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    в комментах одни дол...ы?

    Мы ничего не можем сопоставить с сертом - "серт" - это банально тот самый публичный ключ. И мы его _скачиваем_ с того самого сайта, на который зашли.
    Если ДО того как мы его скачали, тот сайт своим закрытым ключом что-то зашифрует - получится типичный pkunzip.zip

    Поэтому и нужен сравнительно-защищенный обмен на этапе пока мы этот ключ еще не знаем.

    И да, гарантии что на той стороне именно вася - на этом этапе нет. Есть зато гарантия что (когда мы уже убедимся... ну или просто поверим, что это именно он - в 99% случаев этого вполне достаточно) - обмен _уже_ будет зашифрован.

    (и из всей этой сверхзащищенной схемы, как хрен во лбу, торчит идиотами изобретенный sni - для протокола который отродясь в нем не нуждался)

     
  • 3.177, Аноним (15), 01:25, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > Причем почти весь dh - именно про то как бы нам его не зная заранее так передать чтоб никто не подсунул по дороге чужой.

    Ты бы, что ли, сначала в вику хоть заглянул бы. Не придумал человек метода безопасТного обмена (выработки) ключами, для которого не требуются заранее оговоренные требования (методы оффлайновой аутентификации), который бы противостоял MitM-у!!!  

    //ru.wikipedia.org/wiki/Протокол_Диффи_—_Хеллмана

    """
    В чистом виде алгоритм Диффи — Хеллмана уязвим для модификации данных в канале связи, в том числе для атаки «man-in-the-middle (человек посередине)», поэтому схемы с его использованием применяют дополнительные методы односторонней или двусторонней аутентификации.
    """

    пс: верните старого "пох."

     
     
  • 4.208, Tron is Whistling (?), 09:21, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    DH - это не про защиту канала. Это про выработку общего симметричного ключа на основании двух пар асимметричных ключей.

    Поэтому и надо ещё проверять сертификат, потому что DH мог случиться с кем попало.

     
  • 4.209, Tron is Whistling (?), 09:24, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Если чуть проще по этому вопросу - придумал, и это как раз таки DH.

    - DH вырабатывает ключ для последующей защиты канала от MITM _третьей стороной_ по отношению к сторонам обмена, третьи стороны видят обмен и открытые параметры, но выработать ключ, не зная закрытых ключей сторон, не может

    - DH _не_ проверяет подлинность сторон обмена, т.е. MITM _до_ обмена возможен, дальше нужна проверка подлинности, и вот тут как раз для этого PKI и предназначена

     
  • 2.206, Tron is Whistling (?), 09:18, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Потому что обмен DH - это алгоритм для случая, когда у тебя нет публичного ключа той стороны, и взять тебе его неоткуда.
     

  • 1.171, yet another anonymous (?), 00:17, 03/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    В куче комментариев какая-то несимметричность наблюдается. Т.е. какой-нибудь МинЦ --- никак нельзя, там ужасный майор, (хотя они меня хоть как-то идентифицировать имеют шанс) --- а в забугорной конторе они там святые единроги и срут бабочками. Меня идентифицировать не имеют никаких шансов, поэтому --- уж как получится, фейки меня тоже вполне сойдут и будут более достоверными чем я. Да и MITM там --- ну, это другое, вы не понимаете.

    Отдельный респект за укорачивание сроков сертификатов. Безопасности как минимум не добавляют, нагрузку на сопровождение дают, денежный поток для "серификаторов" обеспечивают, повод быстро прикрыть искать особо не надо. Блестяще!

     
     
  • 2.174, Анамнез (?), 00:27, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну ровно как и старое требование pcidss о смене пароля раз в 90 дней, в чем смысл?
    Однако, оно продолжает действовать в большинстве  легаси инфре банков =/
     
  • 2.178, Анамнез (?), 01:26, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А кому ты больше доверяешь?
     
     
  • 3.183, Аноним (155), 02:39, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А сдача анализов при получении КЭП не смущает?
     
  • 2.211, Аноним (-), 09:34, 03/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 2.212, Tron is Whistling (?), 09:44, 03/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Р - Репутация.
     

  • 1.215, вах (ok), 10:09, 03/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/–
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: