The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Let's Encrypt празднует 10 лет, opennews (?), 04-Авг-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


9. "Let's Encrypt празднует 10 лет"  +2 +/
Сообщение от Аноним (9), 04-Авг-23, 08:51 
А что там с безопасностью? Пользователь сам себе генерит приватный ключ или все ключи эта контора получает для возможности перехвата спецслужьами трафика ко всем этим сайтам?
Ответить | Правка | Наверх | Cообщить модератору

10. "Let's Encrypt празднует 10 лет"  +3 +/
Сообщение от Аноним (10), 04-Авг-23, 08:57 
Спецслужба сама тебе генерит
Ответить | Правка | Наверх | Cообщить модератору

15. "Let's Encrypt празднует 10 лет"  –1 +/
Сообщение от Аноним (15), 04-Авг-23, 09:17 
И правильно делает. Зато Васян сама ничего не сгенерит и пойдет обзвонами доверчивых людей заниматься, потому что это куда прибыльнее.
Ответить | Правка | Наверх | Cообщить модератору

11. "Let's Encrypt празднует 10 лет"  +6 +/
Сообщение от Аааааноним (?), 04-Авг-23, 08:59 
Любой удостоверяющий центр чисто теоретически может (в нарушение правил) сгенерировать любой сертификат (приватный ключ), хоть на твой сайт. Помешать может разве что certificate pinning, ну и утрата доверия из-за нарушения правил, с последующим отзывом. Так что, смешные анонимы не доверяющие LE видимо не понимают, что нужные сертификаты для нужных людей сделают вообще без вашего участия. Не важно, пользуетесь вы этим сервисом, или нет.
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

13. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноним (9), 04-Авг-23, 09:13 
Спасибо, понял. Продолжу использовать onion домен от тора, там все крипто сразу в поддержку домена встроено, без необходимости в мутных центрах сертификации.
Ответить | Правка | Наверх | Cообщить модератору

14. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноним (15), 04-Авг-23, 09:15 
Да тебя наверно очень плохо доходит. Но я тебе помогу. Это не защита от служб это защита от Васяна. А Васян куда более опасен.
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

106. "Let's Encrypt празднует 10 лет"  –2 +/
Сообщение от Аноньимъ (ok), 04-Авг-23, 17:58 
>А Васян куда более опасен

Лолчто?

И для защиты от васяна никаких центров вообще не нужно от слова совсем.

Ответить | Правка | Наверх | Cообщить модератору

31. "Let's Encrypt празднует 10 лет"  +/
Сообщение от llolik (ok), 04-Авг-23, 11:11 
> утрата доверия из-за нарушения правил, с последующим отзывом

Ну, revoke-али наши сертификаты без предупреждения и возврата платы по желанию третьей стороны (aka FTC). И ничего, доверие не пострадало, видимо (т.к. тотже DigiCert все на месте), потому что "правильным пацанам можно, не ну а чего".

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

32. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноним (32), 04-Авг-23, 11:11 
Практически на этом замечен COMODO и что-то ничего не утерял. У Cloudflare тоже есть такая возможность, но доказать будет сложнее.
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

144. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Чукча (?), 05-Авг-23, 11:42 
Пожалуйста, пруфы про Comodo!!!
Ответить | Правка | Наверх | Cообщить модератору

57. "Let's Encrypt празднует 10 лет"  –1 +/
Сообщение от Аноним (56), 04-Авг-23, 13:31 
А потом клиент, получивший такой сертификат со всей цепочкой подписей, начиная с корневого сертификата проверяет этот сертификат на Certificate Transparency, не находит его и поднимает бучу. После чего к этому удостоверяющему центру как минимум теряется доверие (а если он из третьесортной страны, то гугл, мозилла и M$ выкидывают его из браузеров).

Подписать левый сертификат - значит публично расписаться в совершении подлога/мошенничества.

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

65. "Let's Encrypt празднует 10 лет"  +1 +/
Сообщение от пох. (?), 04-Авг-23, 13:49 
> А потом клиент, получивший такой сертификат со всей цепочкой подписей, начиная с
> корневого сертификата проверяет этот сертификат на Certificate Transparency

и умирает от старости в процессе проверок.

К счастью клиенты этого никогда не делают, поэтому массовая смертность нам пока не грозит.

>, не находит

или находит. Чего бы и левый туда не положить помимо пары сотен предыдущих летсшиткриптовых? Тем более через три месяца он уже будет вообще никому неинтересен его раскапывать.

Ответить | Правка | Наверх | Cообщить модератору

71. "Let's Encrypt празднует 10 лет"  +1 +/
Сообщение от Аноним (12), 04-Авг-23, 14:27 
В следующий раз перед тем как прикасаться к клавиатуре, попробуйте читать то сообщение, на которое отвечаете. Если умеете читать, конечно.
Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору

82. "Let's Encrypt празднует 10 лет"  –2 +/
Сообщение от Аноним (56), 04-Авг-23, 16:03 
По делу есть что сказать?

Разговаривать загадками и докапываться до второстепенных мелочей можешь неудачниками, которы не такие понты ведутся.

Ответить | Правка | Наверх | Cообщить модератору

101. "Let's Encrypt празднует 10 лет"  +2 +/
Сообщение от Аноним (12), 04-Авг-23, 17:37 
Хорошо, уважаемый неудачник. Прошу замметить – сами так назвались, за язык никто не тянул. А теперь учимся читать.

Первоначальное сообщение, на которое вы отвечали:
> Помешать может … утрата доверия из-за нарушения правил, с последующим отзывом.

Тем временем вы в своём пассивно-агрессивном сообщении:
>  После чего к этому удостоверяющему центру как минимум теряется доверие

И что вы пытались доказать? Вы лишь публично расписались в том, что не умеете читать. Очевидно, что вы прочитали лишь первые несколько слов, и как истинный тролль попытались показать себя умником. Но недостаточно выдавливать из себя желчь, вам бы ещё научиться понимать смысл текста целиком, а не по первым буквам. Поколение x/твиттера, в общем. Длинные тексты осилить совсем не могут.

Ответить | Правка | Наверх | Cообщить модератору

25. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Атон (?), 04-Авг-23, 10:33 
любой SSL в первую очередь предназначен для удостоверения что "на том конце" находится именно тот, кто тебе нужен.

защиту от подслушивания и от MITM никто не обещал и не гарантировал.  если она тебе нужна, её нужно делать дополнительно другими средствами.

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

47. "Let's Encrypt празднует 10 лет"  –1 +/
Сообщение от Аноним (46), 04-Авг-23, 12:55 
>любой SSL в первую очередь предназначен для удостоверения что "на том конце" находится именно тот, кто тебе нужен.

Так если Comodo в очередной раз выпустит дополнительный сертификат для чьего-либо домена. То пользователи сайта на этом домене попадут на сервер ЦРУ. Но пользователи будут думать, что на том конце тот, кто им нужен. Соединится с тем, кто тебе нужен позволяют IPSec и Wireguard.

Ответить | Правка | Наверх | Cообщить модератору

73. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Атон (?), 04-Авг-23, 14:52 
>>любой SSL в первую очередь предназначен для удостоверения что "на том конце" находится именно тот, кто тебе нужен.
> Так если Comodo в очередной раз выпустит дополнительный сертификат для чьего-либо домена.
> То пользователи сайта на этом домене попадут на сервер ЦРУ. Но
> пользователи будут думать, что на том конце тот, кто им нужен.

параноики проверяют серийный номер сертификата.

государственным службам можно быть на том конце. частным лицам/хакерам - нельзя.  


> Соединится с тем, кто тебе нужен позволяют IPSec и Wireguard.

за 0,05 секунды соединись по wireguard с госуслугами, гуглом, любым случайным сайтом в интернете, без предварительной переписки с их админом и настройкой тоннелей к каждому.

Ответить | Правка | Наверх | Cообщить модератору

78. "Let's Encrypt празднует 10 лет"  –1 +/
Сообщение от Аноним (46), 04-Авг-23, 15:14 
> параноики проверяют серийный номер сертификата.

cookie браузер сольёт гораздо раньше проверки циферок.
> государственным службам можно быть на том конце. частным лицам/хакерам - нельзя.

Хакеров в сотовой сети нет, всё шифруется аппаратным ключом из симки, в домашней локалке и в сети провайдера(если он не идиот), тоже нет. И те и другие сами по себе лица не совсем частные. И государственные службы это просто кучка людей с собственными интересами и мотивами. Про Сноудена, внештатного сотрудника ЦРУ слышали? Он мог легко, бесконтрольно копаться в любом gmail почтовом ящике, что с интересом и делал.

> за 0,05 секунды соединись по wireguard с госуслугами, гуглом, любым случайным сайтом
> в интернете, без предварительной переписки с их админом и настройкой тоннелей
> к каждому.

Так Вы сможете соединится только с кем-то, кого Ваш шлюз выдал за "любой случайный сайт". Методы MITM SSL появились не вчера и успешно работают во многих корпоративных сетях. На уровне страны тоже иногда встречаются.

Ответить | Правка | Наверх | Cообщить модератору

105. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Атон (?), 04-Авг-23, 17:57 
>> параноики проверяют серийный номер сертификата.
> cookie браузер сольёт гораздо раньше проверки циферок.

параноики проверяют сертификат до открытия браузера.

>> государственным службам можно быть на том конце. частным лицам/хакерам - нельзя.
> Хакеров в сотовой сети нет, всё шифруется аппаратным ключом из симки,

ты путаешь уровни. симка шифрует нижний, физический радиоканал. в сотовой сети много других векторов.
например коммутатор, на котором хакер (нечистоплотный сотрудник) видит весь трафик, через тот-же зеркальный порт что и госслужбы.

> домашней локалке и в сети провайдера(если он не идиот), тоже нет.

угроза та-же самая - нечистоплотный сотрудник.

> И те и другие сами по себе лица не совсем частные.
> И государственные службы это просто кучка людей с собственными интересами и

но есть разница, государевых людей мало и они проходят отбор. а у провайдера любой бомж может работать, лишь бы умел кнопки нажимать.
а на пути tcp\ip пакета таких бомж-провайдеров несколько.

>> за 0,05 секунды соединись по wireguard с госуслугами, гуглом, любым случайным сайтом
>> в интернете, без предварительной переписки с их админом и настройкой тоннелей
>> к каждому.
> Так Вы сможете соединится только с кем-то, кого Ваш шлюз выдал за
> "любой случайный сайт". Методы MITM SSL появились не вчера и успешно
> работают во многих корпоративных сетях. На уровне страны тоже иногда встречаются.

это требует определенных административных мер. корневой сертификат "своего" СА внедрить на все устройства, например.

Ответить | Правка | Наверх | Cообщить модератору

154. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 05-Авг-23, 16:36 
> параноики проверяют сертификат до открытия браузера.

а браузер вообще не запускают, зачем оно им.

>>> государственным службам можно быть на том конце. частным лицам/хакерам - нельзя.
>> Хакеров в сотовой сети нет, всё шифруется аппаратным ключом из симки,

хахаха... комплекты для on-the-air перехвата 2g/3g существуют с конца 90х.
в _частных_ ручках.

C 4g все становится несколько сложнее и запутанней, но там шифрует не симка, разумеется.

> например коммутатор, на котором хакер (нечистоплотный сотрудник) видит весь трафик, через
> тот-же зеркальный порт что и госслужбы.

не хотел бы тебя огорчать, но подключиться беспалева к этому коммутатору крайне запутанная и маловыполнимая идея. И что подключать тоже непонятно.
Ну кроме одного засветившегося тут чешского, что-ли, оператора, зачем-то устроившего из своей сети в очень демократичной и независимой стране службу тотальной прослушки.
В РФ, если что, как минимум у половины большой 3+1 такого технически нет.

> угроза та-же самая - нечистоплотный сотрудник.

с массой свободного времени и очень высокой должностью - чтобы коллеги не задали вопрос -какого ты тут делаешь и не укpoпский ли шпиен часом (и соанский!)?

> но есть разница, государевых людей мало и они проходят отбор. а у

Государевы люди слили вон распылителей ядохимикатов, имеющих крыши на высшем уровне и вполне обученных (но не совсем) соблюдать конспирацию.
Про обычных смертных уже и не смешно - в телеге можно купить любого и занедорого.

Проходят отбор, да, "что-то я среди вас одноглазых не вижу".

> провайдера любой бомж может работать, лишь бы умел кнопки нажимать.

чтобы тебя допустили понажимать - надо потратить очень изрядно времени и усилий. А вып-дить с волчьим билетом могут просто на раз.

> а на пути tcp\ip пакета таких бомж-провайдеров несколько.

если только ты не подключился в каком-нибудь Урюпинске к совсем бомж-провайдеру (в таких местах еще остались если совсем старательно поискать) - их ноль.

А вот без оборудования товарищмайора...ну, собственно, потому бомж-провайдеры и перевелись почти совсем - оно, с-ко, дорогое. А кто не все - у тех коров отняли и в колхоз загнали за трудодни работать.

>> работают во многих корпоративных сетях. На уровне страны тоже иногда встречаются.

пока только Казахстан. Но там неприятность произошла, прям сразу.
Ну и РФ в процессе реализации.

> это требует определенных административных мер. корневой сертификат "своего" СА внедрить
> на все устройства, например.

А не будут внедрять - отключим сбер!

Ответить | Правка | Наверх | Cообщить модератору

156. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Атон (?), 05-Авг-23, 16:53 
>>>> государственным службам можно быть на том конце. частным лицам/хакерам - нельзя.
>>> Хакеров в сотовой сети нет, всё шифруется аппаратным ключом из симки,
> хахаха... комплекты для on-the-air перехвата 2g/3g существуют с конца 90х.
> в _частных_ ручках.

существуют, но с 10х годов как дорогие массогабаритные макеты.


>> угроза та-же самая - нечистоплотный сотрудник.
> с массой свободного времени и очень высокой должностью - чтобы коллеги не
> задали вопрос -какого ты тут делаешь и не укpoпский ли шпиен
> часом (и соанский!)?
>> провайдера любой бомж может работать, лишь бы умел кнопки нажимать.
> чтобы тебя допустили понажимать - надо потратить очень изрядно времени и усилий.

я прошел собеседование за 15 минут.

>> а на пути tcp\ip пакета таких бомж-провайдеров несколько.
> если только ты не подключился в каком-нибудь Урюпинске к совсем бомж-провайдеру (в
> таких местах еще остались если совсем старательно поискать) - их ноль.

провайдера с рекламными врезками в трафик на железках управляемых посторонней компанией, нужно напоминать?

>>> работают во многих корпоративных сетях. На уровне страны тоже иногда встречаются.
> пока только Казахстан. Но там неприятность произошла, прям сразу.
> Ну и РФ в процессе реализации.

этим твои скудные познания и ограничиваются?
мне тебя, снова, жаль.

Ответить | Правка | Наверх | Cообщить модератору

157. "Let's Encrypt празднует 10 лет"  +/
Сообщение от пох. (?), 05-Авг-23, 17:08 
>> чтобы тебя допустили понажимать - надо потратить очень изрядно времени и усилий.
> я прошел собеседование за 15 минут.

в каком ухрюпинске? Или это теперь такая г0йда настала (я на пару лет отвлекся от местных реалий) что работать вообще некому, любые васяны с улицы здрасьте? Да ну нахрен, у вас же телеком, оттуда не берут? Куда они все подевались?

> провайдера с рекламными врезками в трафик на железках управляемых посторонней компанией, нужно
> напоминать?

чего это посторонней? Посторонние у двух других собственно транспортной сетью рулят (но там кого надо посторонние, тоже с улицы не зайдешь), а тут свои, под основным брендом.
И там собеседование нифига не 15 минут, я потратил часа два на них (нисколечки не выражая в процессе энтузиазма там работать, а то можно было наверное и на третий остаться)

Ответить | Правка | Наверх | Cообщить модератору

159. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Атон (?), 06-Авг-23, 14:41 
>>> чтобы тебя допустили понажимать - надо потратить очень изрядно времени и усилий.
>> я прошел собеседование за 15 минут.
> в каком ухрюпинске?

в болотинске.

> лет отвлекся от местных реалий) что работать вообще некому, любые васяны
> с улицы здрасьте?

нет. тебя не возьмут.


> И там собеседование нифига не 15 минут, я потратил часа два на
> них

Ответить | Правка | Наверх | Cообщить модератору

60. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Аноним (60), 04-Авг-23, 13:38 
Так если есть гарантия что "на том конце находится именно тот, кто тебе нужен" (по сертификатам же, да?), и ты доступность этих обоих концов ограничишь только этими двумя разрешенными _самоподписанными_ сертификатами и отбрасываешь всё остальное и ты гарантируешь, что закрытые ключи только на этих двух концах и никуда не утекли, то никакое подслушивание и MITM невозможны. Гарантировано. Если только у MITM-менов нет какого-нибудь мощного квантового компутера из будущего, а у тебя используются слабые алгоритмы при генерации ключей и установке соединений.
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

77. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Атон (?), 04-Авг-23, 14:59 
> Так если есть гарантия что "на том конце находится именно тот, кто
> тебе нужен" (по сертификатам же, да?), и ты доступность этих обоих
> концов ограничишь только этими двумя разрешенными _самоподписанными_ сертификатами и

сертификаты и сейчас самоподписанные.  просто подписаны "третьей стороной" которой доверяют оба - и сайт и ты.

если ты не доверяешь третьей стороне, то тебе нужно вначале обменятся своими сертификатами напрямую, с всеми сайтами в интернете.

> отбрасываешь всё остальное и ты гарантируешь, что закрытые ключи только на
> этих двух концах и никуда не утекли, то никакое подслушивание и
> MITM невозможны. Гарантировано.

не гарантированно, а с достаточной степенью вероятности, которая определяется ценностью передаваемых данных.

хостинг с картинками кисок вполне может использовать 64 битные ключи, потому что от MITM пострадают только котики. а админ публичного wifi в кафе не сможет воспользоваться фоткой в плохих целях.

Ответить | Правка | Наверх | Cообщить модератору

128. "Let's Encrypt празднует 10 лет"  +/
Сообщение от Имя (?), 04-Авг-23, 21:13 
> Пользователь сам себе генерит приватный ключ

Конечно сам. Почитайте про протокол ACME хотя бы две строчки.

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру