The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Let's Encrypt празднует 10 лет, opennews (?), 04-Авг-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


3. "Let's Encrypt празднует 10 лет"  –4 +/
Сообщение от Аноним (3), 04-Авг-23, 08:02 
Пока что человечество не придумали ничего лучше.
Ответить | Правка | Наверх | Cообщить модератору

46. "Let's Encrypt празднует 10 лет"  +2 +/
Сообщение от Аноним (46), 04-Авг-23, 12:43 
>Пока что человечество не придумали ничего лучше.

Человечество придумало как получать сертификат через DNS c DNSSEC. Но если Google продавил введение SSL, c DNSSEC он это делать не планирует. Так как правильный способ использования интернета это браузер chrome + https://dns.google/dns-query + https. Идеальная комбинация для организации MITM гуглом.

Ответить | Правка | Наверх | Cообщить модератору

53. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 04-Авг-23, 13:15 
> Человечество придумало как получать сертификат через DNS c DNSSEC.

чем, кроме совершенно невообразимого геморроя с настройкой и поддержкой этой несуразной конструкции такой сертификат лучше летсшиткриптиного?
Там, на корневых серверах и всех промежуточных - другие, не такие васяны, они-то не кинут и у них самих не отожмут?

Ответить | Правка | Наверх | Cообщить модератору

56. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноним (56), 04-Авг-23, 13:24 
Кроме того, DNSSEC по сравнению с DNS работает раза в 2 медленнее (запросов больше). В результате если думать головой а не страдать фанатизмом, то становится понятно, что кроме альтернативно одаренных никто DNSSEC использовать не будет (пока в Вилларибо ждут DNSSEC, в Балабаджо уже страницу сайта откроют и залогинятся).
Ответить | Правка | Наверх | Cообщить модератору

58. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноним (46), 04-Авг-23, 13:32 
>> Человечество придумало как получать сертификат через DNS c DNSSEC.
> чем, кроме совершенно невообразимого геморроя с настройкой и поддержкой этой несуразной
> конструкции такой сертификат лучше летсшиткриптиного?
> Там, на корневых серверах и всех промежуточных - другие, не такие васяны,
> они-то не кинут и у них самих не отожмут?

Тем, что это DNS может быть децентрализован или скорее федерализирован по желанию.

Ответить | Правка | К родителю #53 | Наверх | Cообщить модератору

63. "Let's Encrypt празднует 10 лет"  +2 +/
Сообщение от пох. (?), 04-Авг-23, 13:43 
Не может. authority в dns как раз либо персональная, либо ее нет. Никакого другого authoritative сервера зоны ru под чьим-нибудь другим отдельным от товарищмайора контролем у тебя нет и не будет.


Вот как раз CA э...децентрализованы. Хочешь вон у летсшиткрипт бери серт, а не хочешь - с bypass ssl иди на три буквы потому что пропиской не вышел, или плати денег digicert, и кланяться не забывай за то что они благосклонно у тебя, немытого, их брать изволют.

А пининг, просто доверие сертификату а не авторити - немодно, немолодежно и небезопастно.

Ответить | Правка | Наверх | Cообщить модератору

55. "Let's Encrypt празднует 10 лет"  +2 +/
Сообщение от Аноним (56), 04-Авг-23, 13:20 
А еще гугл продавил Certificate Transparency (https://en.wikipedia.org/wiki/Certificate_Transparency) для мониторинга кто выпустил TLS сертификаты https://crt.sh/ и теперь все удостоверяющие центры его используют. В результате каждый, клиент, подключившийся по TLS может проверить, что полученный в подключении сертификат выпущен вледельцем домена (потому что владелец домена тоже может проверить, какие есть сертификаты для его домена). Так что любой левый сетрификат со всей цепочкой подписей может стать причиной для бана утекших корневых сертификатов в браузерах. Это, кстати, тот же гугл инициировал, когда китайцы стали слишком активно выпускать сертификаты для MITM (в результате из Хрома и лисички выкинули китайские удостоверяющие центры).

Гуглу не нужен MITM, он и так про тебя знает больше, чем ему надо (GPS от гугла в твоем кармане, почта со всеми явками, паролями и бытовыми счетами, карты с отметками где ты был и куда собрался, браузер, через который ты потребляешь 95% информации). Я тут попытался через IPv6 туннель ходить в интернет + настроил удаление кук при закрытии браузера, да и браузер у меня Brave - в результате в гугле меня забанили. Видимо, слишком анонимный стал для гугла. При этом через бесплатный VPN гугл открывается.

Ответить | Правка | К родителю #46 | Наверх | Cообщить модератору

64. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 04-Авг-23, 13:47 
> центры его используют. В результате каждый, клиент, подключившийся по TLS может
> проверить, что полученный в подключении сертификат выпущен вледельцем домена (потому что

не владельцем домена, а кем попало. В этом и проблема. А если бы кто попало просто не мог получить сертификат - как оно и было ДО ненужно-летсшиткрипты - то было бы и неинтересно.

> владелец домена тоже может проверить, какие есть сертификаты для его домена).

И? Иииии? И правильно - ничего. Кроме того что там их теперь тысячи у любого домена, и проверять ты будешь бесконечно.

Если только он не владелец какого надо домена. Ну вот к примеру доменов google - у них все хорошо и надежно. Правда, и было с самого начала.

> Так что любой левый сетрификат со всей цепочкой подписей может стать
> причиной для бана утекших корневых сертификатов в браузерах. Это, кстати, тот

но комоде этого не говорили.

> Гуглу не нужен MITM, он и так про тебя знает больше, чем

гуглу нужно чтоб кому нужно мог без больших затрат этот mitm себе организовать. Иначе кредитец под 0% могут дать не ему.

Ответить | Правка | Наверх | Cообщить модератору

70. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноним (56), 04-Авг-23, 14:16 
> И? Иииии?

У тебя приступ?

Если сертификата нет в блокчейне Certificate Transparency, то клиент будет знать, что сертификат сервера подложный, а если есть, то владелец домена. И вся цепочка ответственных за генерацию подложного сертификата будет прописана и подписана в самом сертификате.

Ответить | Правка | Наверх | Cообщить модератору

75. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 04-Авг-23, 14:56 
> Если сертификата нет в блокчейне Certificate Transparency, то клиент будет знать, что сертификат
> сервера подложный,

не будет, потому что клиент не будет два года качать ненужный ему блокчейн.

А если бы даже массово стали - ни васяну, на минутку перехватившему твою виртуалку (или вовсе получившему доступ к неменее васянскому dns) ни решившему поиграть не на твоей стороне летсшиткрипту это ничем бы не помешало.
Ну лежит там сертификат. И что? Их там еще тысяча штук лежит - только твоих. Потому что ты как сознательный вася их меняешь раз в две недели и еще вон поставил себе новый чудо-софт от летсшиткрипты который еще и рандомно это делает. Кто там найдет какой-то левый и как он его от нелевого отличит вообще?

Ответить | Правка | Наверх | Cообщить модератору

81. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноним (56), 04-Авг-23, 15:53 
https://crt.sh/?q=opennet.ru
Ответить | Правка | Наверх | Cообщить модератору

137. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Sw00p aka Jerom (?), 05-Авг-23, 09:33 
ua.opennet.ru
ukr.opennet.ru

лол, кек :) забыли выписать?

Ответить | Правка | Наверх | Cообщить модератору

150. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 05-Авг-23, 14:09 
> ua.opennet.ru
> ukr.opennet.ru
> лол, кек :) забыли выписать?

забыли про их существование - товарищмайор велели забыть, а то дискредитация же ж! Даже не удалив (забыли наглухо).

забавно что там, кажется, iLO какого-то сервака торчит в мир.


Ответить | Правка | Наверх | Cообщить модератору

104. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноньимъ (ok), 04-Авг-23, 17:52 
>то клиент будет знать, что сертификат сервера подложный

Нафига подложный сертификат для митма использовать, если можно настоящий?

Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

110. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 04-Авг-23, 18:08 
Ну для настоящего ключ нужен. Возможно у кого-то есть ключ от (кстати, почти наверняка - хреновато охраняемого) intermediate самой летшиткрипты, но нет ключа от твоего сервера а их очень интересует что твои посетители там делают.

Понятно что вероятность околонулевая и скорее уж такие ребята придумают как добыть нормальный сертификат, с их собственным ключом ничем не хуже твоего, и в бесполезной свалке логов все будет ок. Сколько они там отмечают с пьянкой и уличными девками - 10 лет? Ну если ты в тренде, у тебя в тех логах было бы уже больше полсотни сертификатов, а если парашутный спорт не твой вариант - то может и вовсе 600. Успехов разобраться в этом мусоре и найти один сертификат выпущенный месяц назад не теми ребятами но от твоего имени. (Да и тот - подумаешь что сглючил скрипт.)

Для вашего большего удобства эти ребята еще и придумали рандомные запросы. Чтоб ты в принципе толком не знал когда и какой ключ у тебя был.


Ответить | Правка | Наверх | Cообщить модератору

116. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноньимъ (ok), 04-Авг-23, 18:56 
Когда использую платный ВПН регулярно получаю ошибки сертификатов в браузере и не только.

Да и до этого много приколов было носивших массовый характер.

Ответить | Правка | Наверх | Cообщить модератору

118. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 04-Авг-23, 19:04 
Мне кажется, ты платишь каким-то кидалам, не?
Ответить | Правка | Наверх | Cообщить модератору

120. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноньимъ (ok), 04-Авг-23, 19:24 
> Мне кажется, ты платишь каким-то кидалам, не?

Нордвпн.

Помню были массовые проблемы на Линуксе несколько лет назад, не помню были ли на Винде, без всякого ВПН, для отдельных сайтов.

Ответить | Правка | Наверх | Cообщить модератору

123. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 04-Авг-23, 20:01 
Сущность и источник проблем так и остались непонятыми?

(эх... а тутошние эксперты все бредят о федерациях и самоподписанных сертификатах.)

Ответить | Правка | Наверх | Cообщить модератору

129. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноньимъ (ok), 04-Авг-23, 21:52 
> Сущность и источник проблем так и остались непонятыми?

Да, так и остались. Были заведены вроде даже баги у мозиллы.
Но ничего не выяснили.

Не нахожу сейчас, несколько лет назад было.

Это не то, но вот например нарыл https://support.mozilla.org/en-US/questions/1137400

То есть хром ие и прочие под виндой тупо в тихую разрешают mitm, если я правильно понимаю.
Это вообще чудненько.

Ответить | Правка | Наверх | Cообщить модератору

131. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 04-Авг-23, 23:12 
Ну можно ж не позориться показывая такую глупость?

У д-ла типичный то ли правда антивирус то ли корпоративный inspection. Корпоративный или антивирусный серт разумеется добавлен в виндовый стор, а в мразильный не добавлен.

Ответить | Правка | Наверх | Cообщить модератору

132. "Let's Encrypt празднует 10 лет"  –1 +/
Сообщение от Аноньимъ (ok), 05-Авг-23, 00:01 
Да ладно вам, пох, для меня это просто новость, какой-то Виндовс стор с васянскими сертификатами.
Давно не интересовался виндовсом, а оно вот как оказывается, ненужно ничего вообще делать, можно митмить шиндовс без всяких заморочек. Круто же!
Ответить | Правка | К родителю #131 | Наверх | Cообщить модератору

151. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 05-Авг-23, 14:15 
> Да ладно вам, пох, для меня это просто новость, какой-то Виндовс стор

то есть для тебя новость что в нормальных операционных системах есть (было) общесистемное хранилище сертификатов, управляемое средствами системы и не требующее ручного чебураханья с каждой программой которой приспичит использовать ssl, настраивая ей сертификаты отдельно?

И только мразила, лучше всех знающая что тебе надо (а скорее просто неосилившая апи) все делала наперекосяк.

Ну ничего, сейчас гугль уже успешно подхватил эту глупость, он точно лучше знает, какие сертификаты правильные. К счастью, в корпоративной версии все еще отключаемо. (И да, защита от очумелых ручек юзера или перехватившего управление васяна тоже пошла по п-де)

> Давно не интересовался виндовсом, а оно вот как оказывается, ненужно ничего вообще
> делать, можно митмить шиндовс без всяких заморочек. Круто же!

админу - можно.

А вот в мразиле может подменить серт любой васян с доступом к профайлу. Но эти 3% никому неинтересны и васяну оказались тоже.


Ответить | Правка | К родителю #132 | Наверх | Cообщить модератору

138. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Sw00p aka Jerom (?), 05-Авг-23, 09:38 
>ключом ничем не хуже твоего

пининг по фингерпринту как в ссх нуно делать при первом подключении

Ответить | Правка | К родителю #110 | Наверх | Cообщить модератору

152. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 05-Авг-23, 14:19 
>>ключом ничем не хуже твоего
> пининг по фингерпринту как в ссх нуно делать при первом подключении

так он был - причем правильный, без всяких ненужных пользователю фигнепринтов и ручного "введите yEs, нет, неправильно, следите за руками - yeS!"

Но это оказалось небебебезопастно - ведь васян, прое..вший сертификат и не позаботившийся заранее о запасном, мог навсегда потерять свой нужный и полезный сайт!
(да и г-ну полковнику лишние сложности создались бы)


Ответить | Правка | Наверх | Cообщить модератору

117. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноньимъ (ok), 04-Авг-23, 19:00 
Когда использую платный ВПН регулярно получаю ошибки сертификатов в браузере и не только.

Да и до этого много приколов было носивших массовый характер.

И ничего, никто никаких ответственных ни к чему не привлекает.

Эти сертификаты адская помойка в которой никто не собирается даже разбираться, так задумано.

Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

127. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 04-Авг-23, 20:42 
> Эти сертификаты адская помойка в которой никто не собирается даже разбираться, так

ну почему ты экстраполируешь? Ты не стал разбираться, что за фокусники в нордвпн (что, кстати, неожиданная новость, я думал они за деньги работают)


Ответить | Правка | Наверх | Cообщить модератору

133. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноньимъ (ok), 05-Авг-23, 00:02 
В следующий раз попробую посмотреть что там к чему.

Может найду следы той проблемы давней, но что-то с ходу ничего не нагуглилось.

Ответить | Правка | Наверх | Cообщить модератору

66. "Let's Encrypt празднует 10 лет"  –1 +/
Сообщение от keydon (ok), 04-Авг-23, 13:50 
Придумало, но не для массового пользователя. Но для массового пользователя и ssl не работает - домохозяйка не знает ни про какие сертификаты, 1etsencrypt.org ей не менее мил чем letsencrypt.org.
Но конечно инфраструктура сертификатов это целом поле для денег из воздуха и слежки за пользователями на высшем уровне (казахстан не тот уровень).
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

76. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 04-Авг-23, 14:58 
> Придумало, но не для массового пользователя. Но для массового пользователя и ssl
> не работает - домохозяйка не знает ни про какие сертификаты, 1etsencrypt.org

для массового пользователя вполне работает. Попробуй хотя бы даже готовой с тобой сотрудничать домохозяйке подсунуть свой 1etsencrypt- потом приходи рассказывать сказочки.

другое дело что массовому пользователю вообще не нужны сертификаты в большинстве случаев.

Ответить | Правка | Наверх | Cообщить модератору

160. "Let's Encrypt празднует 10 лет"  +/
Сообщение от keydon (ok), 07-Авг-23, 18:33 
> для массового пользователя вполне работает. Попробуй хотя бы даже готовой с тобой
> сотрудничать домохозяйке подсунуть свой 1etsencrypt- потом приходи рассказывать сказочки.

Товарищ майор, перелогиньтесь.

> другое дело что массовому пользователю вообще не нужны сертификаты в большинстве случаев.

"скрывать нечего"? :)


Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру