LINUX.ORG.RU
Ответ на: комментарий от mandala

Администратор сайта слоу: несколько дней прошло, а у него всё еще проблемы

Может он хромовод или линуксоид, не рыпающийся до обновления жирнолиса в репозитариях debian stable. Хотя сама ситуация с выпиливанием сертификатов только в новой версии браузера аж через три месяца после того как стало известно о множественных нарушениях со стороны CA превращает всю эту типа суръёзную инфраструктуру с доверенными CA в забавный цирк, наблюдаемый мной с попкорном.

h578b1bde ★☆
()
Ответ на: комментарий от mandala

Это он молодец и ты тоже.
Но мне интереснее что делать когда мозилла решит что сертификат, зашитый в какую-нибудь железку тоже недостаточно кошерен.

Deleted
()
Ответ на: комментарий от Deleted

Будем решать проблемы по мере их поступления. ;)

mandala ★★★★★
()
Ответ на: комментарий от mandala

А если я захожу на свой сайт, на который заходит только ограниченный круг лиц? Тут реально нет смысла покупать сертификат. А свои могут и по отпечатку сверить сертификат.

te111011010
()
Ответ на: комментарий от te111011010

Для ssh же не нужно покупать сертификат, там для проверки подлинности сверяют отпечаток. И ничего, брат жив.

Для web (https) — тоже самое. Делай самоподписанный сертификат. А при заходе на этот свой сайт говори «да, я согласен» (поглядев на отпечаток)..

...проблема правда в том что SSH он обычно для *своего* сервера. А вот web-сайт ты делаешь чтобы его смотрели другие люди. Как эти другие люди будут сверять отпечаток?

А вот проблема описанная в этой теме — тут речь не про самоподписанный сертификат, а про отозванный.

Тоже самое как автор сайта сказал бы «не заходите на этот сайт! Я там всё сломал, нечаянно»

user_id_68054 ★★★★★
()
Ответ на: комментарий от te111011010

Не всегда удобна из-за хитрожопой системы получения сертификата.

Это как? Приведи пример, где (в каких случаях) Letsencrypt тебе оказался неудобным? :-D

user_id_68054 ★★★★★
()
Ответ на: комментарий от user_id_68054

Не по теме, но для jabber-сервера (ejabberd) я выбирал между let's encrypt и тогда ещё не забаненным startssl, я выбрал startssl, т.к. там просто заказал и на долгое время забыл.

te111011010
()
Ответ на: комментарий от Deleted

Пусть резвятся, но мой комьютер обязан делать то, что приказываю ему я. Если бы это было не принципиально, я бы не пользовался СПО.

А если сервер в какой-то момент вреиени сбрендит и вместо GET-запроса захочет получать €E|-запрос? То в этом случае ты тоже начнёшь возмущаться о том что почему браузер не заходит на сайт по твоему приказу?

Может ты не доконца понимаешь опасность отозваного сертификата?

Думаешь наверно что твоё решение «огнорировать отзыв» касается только одного проблемного сайта А хрен!

Это web, детка! Тут сайты могут взаимодействовать друг с другом на клиенской стороне...

Ты не знаешь какими договорами были связаны этот сайт и какой-то другой ещё. Кто там кому CORS-запросы шлёт и кто чьи скрипты исполняет :-)

user_id_68054 ★★★★★
()
Ответ на: комментарий от user_id_68054

Может ты не доконца понимаешь опасность отозваного сертификата?

20 лет пользовались http и ВООБЩЕ НЕ ПАРИЛИСЬ, а тут все безопасностью озаботились вдруг.

Единственный способ «обезопасить» веб — это заходить в него с links. А лучше — вообще не заходить.

и кто чьи скрипты исполняет

Отименна. Я этого хоть с валидым, хоть с невалидным сертификатом не знаю.

Deleted
()
Ответ на: комментарий от te111011010

я выбирал между let's encrypt и тогда ещё не забаненным startssl, я выбрал startssl, т.к. там просто заказал и на долгое время забыл.

То есть выбор в итоге оказался неправельным? И проще было сразу настроить Letsenctypt , чем всё равно делать это но уже после возни со Startssl?

user_id_68054 ★★★★★
()
Ответ на: комментарий от Deleted

20 лет пользовались http и ВООБЩЕ НЕ ПАРИЛИСЬ

Ну тебе никто не мешает гонять пароли в открытом виде. Можешь ещё через открытый вайфай это делать чтоб показать какой ты смелый.

Единственный способ «обезопасить» веб — это заходить в него с links.

Уровень компетенции современных линуксоидов с землей на трёх китах и двух черепахах.

env ★★☆
()
Ответ на: комментарий от Deleted

20 лет пользовались http и ВООБЩЕ НЕ ПАРИЛИСЬ, а тут все безопасностью озаботились вдруг

Не парились? Тык это наверное потомучто....

...у меня ощущение складывается что люди 20~40 лет назад вообще глупыми были. Учитывая какие протоколы нам достались в наследство от них.

Например электронная почта, которая полкчает спам от любого спамера (не требуя от него пройти проверку верификации, принятую по индивидуальным правилам относительно того кому он отправляет)

user_id_68054 ★★★★★
()
Ответ на: комментарий от env

Учитывая, что у пользователь заходит на сайт, идентичность которого подтверждает браузер, который он скачал из этого же самого интернета при помощи ОС, которую он установил, скачав из того же интернета при помощи браузера, который он скачал из...

Криптография, ога.

Deleted
()
Ответ на: комментарий от te111011010

Твой самоподписанный сертификат отозван? А иначе сам его экспортируешь или добавляешь исключение безопасности.

mandala ★★★★★
()
Ответ на: комментарий от user_id_68054

тут речь не про самоподписанный сертификат, а про отозванный

Половина комментаторов эту разницу не уловили.

mandala ★★★★★
()
Ответ на: комментарий от te111011010

Кстати, вроде Pidgin не ругается на startssl.

Да даже хром не ругается, хотя они там кукарекуют про бежопасность и красным обещают помечать все не https-страницы.

mandala ★★★★★
()
Ответ на: комментарий от Deleted

браузер, который он скачал из этого же самого интернета при помощи ОС

Я не стану кочать браузер, а тем более ос у васяна на файлопомойке. А 15 лет назад бы скачал и еще спасибо бы сказал — тогда это было скорее безопасно, чем опасно. А сегодня наоборот.

mandala ★★★★★
()
Ответ на: комментарий от te111011010

А если кирпич на голову упадёт? А если всемирный потоп? Я тут уже отвечал:

Будем решать проблемы по мере их поступления

mandala ★★★★★
()
Ответ на: комментарий от mandala

Красным помечают http с формами ввода логина-пароля.

Radjah ★★★★★
()
Ответ на: комментарий от mandala

Я не стану кочать браузер, а тем более ос у васяна на файлопомойке. А 15 лет назад бы скачал и еще спасибо бы сказал — тогда это было скорее безопасно, чем опасно. А сегодня наоборот.

А какая разница, откуда именно ты качаешь файл, если у тебя нет возможности криптографически подтвердить источник? Ты же не лично встретился с васяном, а получил его его подписи из того же самого интернета.

Deleted
()
Ответ на: комментарий от mandala

Я и на авроре такие сайты встречал.

anonymous
()
Ответ на: комментарий от mandala

Сегодня как раз куда больше доверия к васяну, чем к крупной корпорации. Васян хотя бы ручками заботливо выпиливает зонды, а если запихнёт вместо пару новых, то вреда от этого большого не будет.

anonymous
()
12 марта 2017 г.
Ответ на: комментарий от Deleted

Когда кнопка для добавления исключения отсутствует при заходе на сайт - исключение для «игнора невалидности сертификата» для данного сайта - все еще опять можно добавить (штатными средствами), только более долгим путем: Preferences / Advanced / Certificates / Servers / Add Exception

Firefox 51.0.1

manul91
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.