<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Squid ssl_bump и безопасность.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7226.html</link>
    <description>Допустим, в целях безопасности есть необходимость в фильтрации ssl трафика и мы решаем использовать ssl_bump на Сквиде. Генерим ключевую пару с самоподписанным сертификатом и добавляем наш CA сертификат во всё что можно на юзерских машинах. При этом, при заходе на HTTPS ресурсы, пользовательские браузеры не будут ругаться на наши левые сертификаты и строка адреса всегда будет &quot;зелёной&quot;. И тут наш пользователь заходит на фишинговый HTTPS ресурс с левым сертификатом...&lt;br&gt;Вопрос в том, как себя поведёт при этом Squid - он сгенерит ключевую пару для запрашиваемого домена с помощью своей ключевой пары и пользователь увидит &quot;зелёный замочек&quot;, подумает, что всё ОК и попытается расплатится на нём своей платёжной картой (со всеми вытекающими) или всё-таки есть возможность, к примеру подключить к ssl_bump CAbundle (например https://raw.githubusercontent.com/bagder/ca-bundle/master/ca-bundle.crt), настроить запросы к CRL/OCSP, включить проверку валидности сертификата сайта и, в случае невозможности проверки, допустим пер</description>

<item>
    <title>Squid ssl_bump и безопасность. (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7226.html#4</link>
    <pubDate>Wed, 11 Nov 2015 02:24:49 GMT</pubDate>
    <description>&amp;gt; А с чего бы не быть зеленым? &lt;br&gt;&lt;br&gt;Ну попробуй с ssl_bump зайти на фейсбук. &lt;br&gt;А ещё весело, когда SSL сайт делает кроссдоменные коннекты на обычный HTTP.&lt;br&gt;А еще если кросс домены и один из них с &quot;недоверенным&quot; сертом, зелёнка сразу исчезает.&lt;br&gt;И ваще веселуха, если зоопарк из всего перечисленного и сервак в CDN  :D &lt;br&gt; &lt;br&gt;</description>
</item>

<item>
    <title>Squid ssl_bump и безопасность. (Мясо)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7226.html#3</link>
    <pubDate>Tue, 10 Nov 2015 22:26:08 GMT</pubDate>
    <description>RTFM, параметр sslproxy_cert_error - http://www.squid-cache.org/Doc/config/sslproxy_cert_error/&lt;br&gt;</description>
</item>

<item>
    <title>Squid ssl_bump и безопасность. (Мясо)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7226.html#2</link>
    <pubDate>Tue, 10 Nov 2015 22:16:19 GMT</pubDate>
    <description>А с чего бы не быть зеленым? У Вас в картинке &quot;не зеленый&quot; потому что используется (уже) ненадежный SHA1.&lt;br&gt;</description>
</item>

<item>
    <title>Squid ssl_bump и безопасность. (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7226.html#1</link>
    <pubDate>Mon, 09 Nov 2015 23:51:33 GMT</pubDate>
    <description>&amp;gt; При этом, при заходе на HTTPS ресурсы, пользовательские браузеры не будут ругаться &lt;br&gt;&amp;gt; на наши левые сертификаты и строка адреса всегда будет &quot;зелёной&quot;. &lt;br&gt;&lt;br&gt;Кто те сказал, что они будут зелёные? &lt;br&gt;&lt;br&gt;http://i75.fastpic.ru/big/2015/1110/b4/5168018fb85971d9b305e5249331eeb4.png&lt;br&gt;</description>
</item>

</channel>
</rss>
