The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Let's Encrypt перешёл к проверке с использованием разных под..., opennews (?), 23-Фев-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


39. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от Аноним (7), 23-Фев-20, 15:48 
> нaсрaть на TLS

Мне тоже. Шифроваться можно с тем, с кем ты предварительно встретился в офлайне и обменялся ключами, и только при использовании проверенного ПО. Сертификат сайта заверен УЦ, сертификат УЦ включён в поставку броузера или ОС, пользователь установил или согласился на использование ПО - никого из этих людей пользователь не знает, он доверяет всем этим людям, фактически, по слухам. Поэтому TLS на сайте - это иллюзия защищённости.

Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

45. "Let's Encrypt перешёл к проверке с использованием разных под..."  +1 +/
Сообщение от Crazy Alex (ok), 23-Фев-20, 16:11 
Эта "иллюзия" прекрасно защищает хоть от невменяемого провайдера, хоть от пионера-хакера Васи, в общем и целои делая атаки дороже, а значит - сильно уменьшая число случаев, когда они вообще имеют смысл. Заодно - сильно усложняет слежку за трафиком. Добавь распространённость вайфая, который поднимает вообще кто угодно - и в сравнении с ними поставщики браузера и ОС и владельцы УЦ - явно меньшая угроза. При этом со стороны пользователя эта штука идеальна ИМЕННО потому что ему не надо ни с кем "встречаться в офлайне и обменитваться ключая", или предпринимать что-то другое. Ему вообще ничего не надо делать, а безопаснее ему стало. Кому надо что-то большее - вперёд, но там уже без геморроя не обойтись, а значит - массовым решение не будет. Но даже им есть профит от повсеместного HTTPS - можно замаскировать свой шифрованный трафик в куче другого шифрованного трафика.
Ответить | Правка | Наверх | Cообщить модератору

75. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 23-Фев-20, 22:24 
> Эта "иллюзия" прекрасно защищает хоть от невменяемого провайдера, хоть от пионера-хакера Васи

и от атак рептилоидов. конечно же.

Что твой г-носайт хостится у невменяемого провайдера, траффик проходит через mitm "заботливой" клаудфлари, и уже взломан пионером Петей, если, конечно, пионер Сережа, его админ-вебдизайнер-и-владелец не разместил этого трояна сам - и что это в сто раз вероятнее - больной мозг воспринимать не в состоянии.

Как и то, что все механизмы, хоть как-то способные помочь в этих случаях - уничтожены. Старательно, с мельчайшей точностью, всеми поголовно, включая каких-то совсем уж васянов, о которых и не знал толком никто.

Ответить | Правка | Наверх | Cообщить модератору

47. "Let's Encrypt перешёл к проверке с использованием разных под..."  +2 +/
Сообщение от Аноним (25), 23-Фев-20, 16:21 
>Поэтому TLS на сайте - это иллюзия защищённости.

Нет. Это защищённость от говнопровайдера. Сколько провайдеров в мире? Сколько захотят шпионскую малварь в траффик вставлять? Очень многие захотят - это дополнительный источник дохода. Уже были случаи среди мобильных и "бесплатного wifi" провайдеров.

Как этому противодействовать? А никак. Противодействовать этому может только уважающее себя население. А оно себя не уважает вообще никак. Если бы можно было вместо жёлтого и красного экрана выводить сообщение от провайдера, то все провайдеры бы делали MiTM, а в сообщении было бы написано "ставьте наш сертификат". Меньшинство ничего бы не решало и пришлось бы ему отказаться от интернета вообще.

Нужно понимать население. Оно себя не уважает, но и перенастраивать браузер ещё больше не желает. Если ты им скажешь "перенастрой браузер", оно скажет "я не умею, уметь не хочу, я вам плачу в том числе за то, чтобы не знать и не уметь и not to give a f**k, ждать специально обученных людей не хочу, уйду к конкуренту". Это если конкурент без этого будет. Если всех законом обязать так сделать, а не сделавших уничтожат (напр. проверяя каждый час и выписывая по штрафу каждую проверку), то конкурента не будет и население проглотит. Если ты им скажешь "мы вас взломаем, затрояним, отбэкдорим, вышпионим", они скажут "нам пофиг". Позиция разрабов Safari и Chrome (на позицию мозиллы всем пофиг) - это единственное, что удерживает рынок от перехода в устойчивое состояние, описанное выше, чисто рыночными методами.

Ответить | Правка | К родителю #39 | Наверх | Cообщить модератору

145. "Let's Encrypt перешёл к проверке с использованием разных под..."  +1 +/
Сообщение от Аноним (145), 25-Фев-20, 04:18 
> Позиция разрабов Safari и Chrome (на позицию мозиллы всем пофиг) - это единственное, что удерживает рынок

Ничего она не удерживает. "Позиция" и "влияние" сами по себе это пустые слова. Удерживать может только отсутствие технической возможности (или наличие возможностей у кого-то другого).

Пока встраивать рекламу и трояны в сайты сложно, а обнаружить и блокировать их просто, пока есть хотя-бы номинальная конкуренция на рынку интернет-услуг, заниматься этим будут только провайдеры-идиоты.

А закручивание гаек это всегда дорога в один конец. Сегодня команда разрабов хромого мнит себя черт знает кем, а завтра им тихо уменьшат штат до 2-х с половиной человек, как это случилось в Microsoft во времена IE 6. А урон уже нанесён: привилегия работы по plaintext-протоколу успешно передана в руки CDN, хостить контент без регистрации доменов становится нереально (посмотрите, сколько $$$ нужно платить в месяц за _владение_ блоком IP чтобы получить на него серт а-ля 1.1.1.1), для создания сайтов нужна регистрация по паспор^W в Let's Encrypt с ежемесячным мониторингом активности через certbot... Всё это добро контролируется горсткой людей - даже не госслужащих, а корпораций, который ни за что не отвечают.

Ответить | Правка | Наверх | Cообщить модератору

168. "Let's Encrypt перешёл к проверке с использованием разных под..."  –1 +/
Сообщение от Аноним (25), 25-Фев-20, 21:30 
Let's Encrypt основана не корпорацией, а правозащитной организацией EFF.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру