The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Mozilla прекращает доверие к новым сертификатам WoSign и Sta..., opennews (??), 25-Окт-16, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


6. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +1 +/
Сообщение от anonimous (?), 25-Окт-16, 09:56 
> opennet.ru
> Verified by: WoSign CA Limited

Ахахаха

Ответить | Правка | Наверх | Cообщить модератору

7. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +1 +/
Сообщение от Тыквонимус (?), 25-Окт-16, 10:00 
Не стреляйте в тапера, он играет как умеет. Когда приспичит, переведут на вменяемое, что вы зубоскалите.
Ответить | Правка | Наверх | Cообщить модератору

81. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +2 +/
Сообщение от Аноним (-), 26-Окт-16, 09:55 
Нафига на сайте размещено 100500 статей о Let's encrypt? Давайте еще форум на ASP.NET перепишем, чего уж там.
Ответить | Правка | Наверх | Cообщить модератору

18. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Аноним (-), 25-Окт-16, 10:59 
>> opennet.ru
>> Verified by: WoSign CA Limited
> Ахахаха

Там SHA-256, поэтому действия Mozilla его не накроют.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

36. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от А (??), 25-Окт-16, 12:52 
Да ладно, Opennet доберется и прикрутить Let's Encrypt, да и все, проблема-то. Прямо по теме сайта и будет.

А вот куча народа, набравшая себе "бесплатных", но не беспалевных сертов от китайцев, они не все осилят запилить LE себе (почему-то).

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

49. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  –3 +/
Сообщение от Аноним (-), 25-Окт-16, 13:27 
Let's Encrypt на 3 месяца выдаёт, а WoSign на три года
LE идёт лесом
Ответить | Правка | Наверх | Cообщить модератору

51. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +4 +/
Сообщение от Crazy Alex (ok), 25-Окт-16, 14:05 
Мечта тех, кто три года серве не апдейтит?
Ответить | Правка | Наверх | Cообщить модератору

72. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Sw00p aka Jerom (?), 25-Окт-16, 23:00 
вы во время каждого апдейта сервера отзываете сертификаты и регаете по новой ?
Ответить | Правка | Наверх | Cообщить модератору

75. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +1 +/
Сообщение от Crazy Alex (ok), 26-Окт-16, 00:21 
У меня есть инструменты для автоматизации апдейтов. И то же самое относится к сертификатам.
Ответить | Правка | Наверх | Cообщить модератору

52. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +2 +/
Сообщение от Аноним (-), 25-Окт-16, 15:06 
А есть разница? Да хоть на неделю. Разве что вы собрались их руками обновлять...
Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору

73. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Sw00p aka Jerom (?), 25-Окт-16, 23:04 
> А есть разница? Да хоть на неделю. Разве что вы собрались их
> руками обновлять...

а чем вы раньше обновляли ? япосмотрю как вы EV будете обновлять.

пс: ждите, скоро повалит в новостях как через ЛЕ подписывают сертификаты на чёжие домены.

Ответить | Правка | Наверх | Cообщить модератору

76. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +2 +/
Сообщение от Crazy Alex (ok), 26-Окт-16, 00:25 
Ну как бы вся идея IT  в том, чтобы переложить ручной труд на машину. А с EV - пройдёт пара лет, устаканится протокол Let's Encrypt, повыловят баги - там и поглядим. Когда-то и файлик hosts вручную между машинами тягали.

А то, что уязвимости могут быть - так ясен пень. Вот поэтому и надо подождать с серьёзным применением, как и с любыми другими новинками. Но это ж, блин, не повод хотеть вечно руками сертификаты пихать!

Ответить | Правка | Наверх | Cообщить модератору

86. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Sw00p aka Jerom (?), 26-Окт-16, 13:07 
По поводу автоматизации, она нужна тем у кого парк серверов, сам ЛЕ расчитан на одиночные массовые vps-ки, а что касается крупных игроков с парком серверов то им легче свой CA поднимать, чем пользоваться ЛЕ.

Пс: касаемо vps-ок, то я считаю, что каждый уважающий себя (крупный) хостер должен выдавать своим клиентам бесплатно.

Пс2: 1 раз в год - не вечность, зачем нужно было менять период валидности сертитката? Тут и всплывает возмущение, зачем нужно каждые 90 дней оюновлять его, если стандартная практика - один раз в год. Халявщиков, даже если и минута, будет устраивать, отнекиватьс автоматизацией не нужно, механизм автоматизации ЛЕ - костыль. Верификацию нужно было делать на базе днс, и толкать всех узать днссек.


Ответить | Правка | Наверх | Cообщить модератору

87. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Crazy Alex (ok), 26-Окт-16, 13:37 
Вот как раз на одиночных массовых впс-ках и нужна автоматизация - чтобы поднял и работало в дефолтной разумной конфигурации.

Насчёт выдачи хостером - может, было бы и неплохо, но, во-первых, это прибьёт домен к хостеру, во-вторых - этого таки нет. А летсэнкрипт - штука сторонняя.

И ещё раз - днссек заставляет доверять владельцу домена верхнего уровня. С тем, что есть сейчас - сам выбираешь иссуера.

И хоть убей не пойму - чем не нравятся 90 дней?

Ответить | Правка | Наверх | Cообщить модератору

91. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Sw00p aka Jerom (?), 26-Окт-16, 17:08 
>>Вот как раз на одиночных массовых впс-ках и нужна автоматизация - чтобы поднял и работало в дефолтной разумной конфигурации.

одиночные массовые впс-ки - никак не связаны друг с другом, из вашего предложения следует - один прив ключь и разные сертификаты, как было в случае с host ключами на виртуалках )

>>это прибьёт домен к хостеру

не согласен, отказываешся от хостера - автоматом отзывается сертификат. Проблем не вижу.

>>И ещё раз - днссек заставляет доверять владельцу домена верхнего уровня. С тем, что есть сейчас - сам выбираешь иссуера.

Там обычная цепь доверия начиная от корневых, принуждение ? - думаю нет, точнее иерархия.  Про иссуера не понял.

>>И хоть убей не пойму - чем не нравятся 90 дней?

Честно скажу, я очень ждал когда всё же выйдет ЛЕ, но когда увидел весь этот их механизм - жутко не понравился, да мне удобнеей было бы завести на портальчике аккаунт, верефицировать через тот же днс владение доменом, пихнул бы в формочку свой CSR и получил бы стандартно на год валидный сертификат, мне больше ничего не нужно. А теперь посмотрим с другой стороны - имел бы смысл того же протокола ACME (или как он там называется) если бы минимальный период валидности сертификаты был бы в течении 1 года ? Нужно было бы городить костыльные баш скрипты, чтобы через год обновлять сертификат ?

пс: Я прекрасно понимаю, что ЛЕ ешё не совсем продакшен-реди, и ситуация со сроком выдачи в ближайшем будущем изменится.  

Ответить | Правка | Наверх | Cообщить модератору

101. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от xm (ok), 26-Окт-16, 23:28 
Срок действия короток не от того, что он "не продакшн реди", а секьюрности ради.
Кроме того, они обсуждали планы по сокращению его в будущем до 30 дней.
Ответить | Правка | Наверх | Cообщить модератору

103. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Sw00p aka Jerom (?), 27-Окт-16, 00:08 
>> а секьюрности ради.

уверены, что именно секурности ради? а помоему, чтобы не держать кучу отозванных сертификатов в CRL в течении года, а их будет очень много, учитывая халявность - и поголовный переход вирусописателей на https домены, а такие домены рано или поздно блокируют, соответственно их сертификаты должны отзываться.

пс: и каждые 30 дней будете менять HPKP )

Ответить | Правка | Наверх | Cообщить модератору

104. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +1 +/
Сообщение от xm (ok), 27-Окт-16, 00:40 
Ну так тоже секурность. :-)
> пс: и каждые 30 дней будете менять HPKP

А я и так. У меня скриптом на базе Let's Encrypt. Автоматом.

Ответить | Правка | Наверх | Cообщить модератору

118. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Анонимemail (118), 29-Окт-16, 06:26 
А что мешает вирусописателям скриптом менять сертификаты?
Ответить | Правка | Наверх | Cообщить модератору

120. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от xm (ok), 30-Окт-16, 21:22 
Не понял смысла вопроса в приложении к дискуссии.
Ответить | Правка | К родителю #118 | Наверх | Cообщить модератору

105. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +1 +/
Сообщение от Crazy Alex (ok), 27-Окт-16, 03:16 
С Let's Encrypt можно полностью автоматизировать всю возню с сертификатами. Поднял человек iRedMail - и автоматом шифрование для SMTP/IMAP встало. Поднял сайт - и он в дефолтной конфигурации имеет HTTP с корректным сертификатом. Вот зачем оно нужно для обычных VPS.

Выкинул хостер - а у тебя Pinning настроен, как у приличного человека - кукуй.

То же и с иссуером. Вот поймал ты CA на какой-то дряни - ушёл к другому, отозвал старый сертификат, поднял шум. Поймал на дряни RIPN - тебе, во-первых, домен придётся менять, а вторых - сделать с RIPN всё равно ничего не выйдет.

Ну и чем тебя эти скрипты ужасают вместе с коротким периодом действия - я так и не понял.

Ответить | Правка | К родителю #91 | Наверх | Cообщить модератору

78. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Аноним (-), 26-Окт-16, 00:56 
Lets Encrypt, если не ошибаюсь, не выдает EV-сертификаты, поэтому их не придется обновлять руками.
Ответить | Правка | К родителю #73 | Наверх | Cообщить модератору

85. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Sw00p aka Jerom (?), 26-Окт-16, 12:52 
Ну ясен пень, кто знаком с EV поймет, что просто по API его не получишь, и нуно ждать 3 дня звонка. А ЛЕ просто не осилило продумать этот механизм
Ответить | Правка | Наверх | Cообщить модератору

88. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Crazy Alex (ok), 26-Окт-16, 13:39 
Механизм ожидания звонка? И на кой это счастье? Вообще - там, где кажется, что нужен EV, по факту нужна дополительная механика аутентификации.
Ответить | Правка | Наверх | Cообщить модератору

92. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Sw00p aka Jerom (?), 26-Окт-16, 17:11 
> по факту нужна дополительная механика аутентификации.

Так и есть, всё на бумаге и официально. Они чуть ли не в налоговую службу страны звонят, чтоб убедиться в том, что вы те за кого себя выдаёте.


Ответить | Правка | Наверх | Cообщить модератору

106. "Mozilla прекращает доверие к новым сертификатам WoSign и Sta..."  +/
Сообщение от Crazy Alex (ok), 27-Окт-16, 03:19 
Да просто на кой оно надо? Если я крупные деньги перевожу - я и так договор со своим банком заключил и брелок с ключами имею, или ещё что. В других серьёзных ситуациях - аналогично, всегда есть ещё какие-то каналы. Никто не ведёт дела по-ерупному с рандомным Васей, найденным в гугле. А раз так - то всё, что интересует клиента - чтобы он соединялся действиельно с тем доменом, который в браузере написан. Идентификация хозяина домена происходит совершенно отдельно и до того.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру