The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Let's Encrypt опубликовал описание атаки и план по устранени..., opennews (??), 10-Янв-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


22. "Let's Encrypt опубликовал описание атаки и план по устранени..."  +/
Сообщение от КО (?), 11-Янв-18, 09:40 
В том то и проблема, что тем, которые запрошены. :)

P.S. Интересно, причем тут провайдеры. Тут либо запрет всем, кто сидит на одном ip, получать LE сертификаты. Либо получать их сможет кто-то один (провайдер), а потом уж отдавать трафик клиенту. Чтоб тот даже не заморачивался с сертификатами.

Ответить | Правка | Наверх | Cообщить модератору

23. "Let's Encrypt опубликовал описание атаки и план по устранени..."  +1 +/
Сообщение от КО (?), 11-Янв-18, 09:52 
Проблема в том, что те кто придумывал протокол, не подумали, что на одному ip могут быть сопоставлены несколько имен.
У провайдера есть клиент1 с example1.com и клиент2 с example2.com.
Сейчас, чтобы получать LE сертификат оба клиента должны иметь возможность поднять сервер *.acme.invalid.
Причем по адресу и не скажешь зачем он нужен. Поэтому провайдер и проверить то ничего не может.
Еслиб надо было бы поднимать сервак *.example.com.acme.invalid - провайдер мог бы ограничивать клиентов в своих хотелках (мол хочешь example2.com, можешь поднимать *.example2.com.acme.invalid, но не *.example1.com.acme.invalid).
Ответить | Правка | Наверх | Cообщить модератору

31. "Let's Encrypt опубликовал описание атаки и план по устранени..."  +/
Сообщение от Аноним (-), 11-Янв-18, 13:14 
Провайдер вообще должен запретить загрузку сертификатов для невалидных доменов. А если он хочет дать возможность юзерам нормально использовать LE, лучший способ — самому получать и продлевать сертификаты для клиентов.
Ответить | Правка | Наверх | Cообщить модератору

32. "Let's Encrypt опубликовал описание атаки и план по устранени..."  +/
Сообщение от КО (?), 11-Янв-18, 14:24 
Об чем и речь.
Только вот должен ли? Одно дело, когда провайдер может предложить посреднические услуги (хоть xthtp LE, хоть через еще кого). Другое дело, когда по сговору с LE эти услуги навязываются.
Ответить | Правка | Наверх | Cообщить модератору

35. "Let's Encrypt опубликовал описание атаки и план по устранени..."  +/
Сообщение от Аноним (-), 11-Янв-18, 15:17 
Если ты не в курсе, это давно уже нормальная практика на многих хостингах применительно к другим CA.
Ответить | Правка | Наверх | Cообщить модератору

27. "Let's Encrypt опубликовал описание атаки и план по устранени..."  +/
Сообщение от Анонимный Алкоголик (??), 11-Янв-18, 12:17 
> В том то и проблема, что тем, которые запрошены. :)

Тогда и проблемы нет. То есть не было бы. А за сертификаты отвечает эта Authority.


Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

33. "Let's Encrypt опубликовал описание атаки и план по устранени..."  +/
Сообщение от КО (?), 11-Янв-18, 14:29 
Проблема не в том, чтобы выдавать сертификат на запрошенный домен, а в том, чтобы не выдавать его кому-попало.
Ущербен сам подход, что тот кто живет в квартире по адресу 3-я улица Строителей, д. 3. кв. 3 и знает ответ на вопрос: "У Вас продается славянский шкаф?" и есть Иванов. Особенно в случае если по этому адресу коммуналка.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру