LINUX.ORG.RU
ФорумTalks

В хроме все http соединения будут помечать как небезопасные

 , , , ,


0

2

Их приравняют к https соединениям с невалидными и некорректными сертификатами. На настоящий момент выделено три группы безопасности соединений:

  • Безопасное соединение (корректный доступ по HTTPS или доступ к локальным ресурсам);
  • Сомнительное соединение (используется HTTPS, но на странице присутствуют ресурсы, загружаемые по HTTP, или для валидного HTTPS-соединения наблюдаются незначительные ошибки TLS);
  • Небезопасное соединение (доступ через HTTP или некорректный сеанс HTTPS).

Дабы у пользователей не случилась эпидемия инфарктов изменения будут вводить постепенно.

Также планируется ввести фичу, которая будет уведомлять пользователя почему браузер тормозит.

http://www.opennet.ru/opennews/art.shtml?num=41263
https://www.chromium.org/Home/chromium-security/marking-http-as-non-secure
http://habrahabr.ru/company/eset/blog/245759/

★★★★★

Последнее исправление: Klymedy (всего исправлений: 1)

Всё правильно сделали.

CYB3R ★★★★★
()

Дебилы. Ну нафиг мне ssl, если у меня, например, статичный контент?

i1atf
()

Давно пора. Сталина на них нет. Надо все http запретить. Только шифрованный трафик!

ziemin ★★
()
Ответ на: комментарий от Black_Shadow

Скоро бесплатные будут, Mozilla совместно с кем-то пилят кое что. Получать будет проще чем сейчас и бесплатно. Let's encrypt вроде называется проект.

i1atf
()
Ответ на: комментарий от Black_Shadow

Есть альтернативы. Вроде eff собирается свои сертификаты ввести. А ты лучше скажи чем тебе мозги промыли? Ведь сертификаты это просто набор байтов.

ziemin ★★
()
Ответ на: комментарий от i1atf

Я про это слышал, но пока этого нет, и когда появится, неизвестно, какими ограничениями будет обладать. Wildcard там будет?

Black_Shadow ★★★★★
()
Ответ на: комментарий от ziemin

За этот набор байтов надо заплатить владельцам корневых центров сертификации, иначе браузер выдаст сообщение о невалидном сертификате. Чем промыты твои мозги?

Black_Shadow ★★★★★
()

фичу, которая будет уведомлять пользователя почему браузер тормозит.

браузер тормозит потому что это хром, пожалуйста установите другой браузер.

Deleted
()

Но ведь повсеместный HTTPS помешает Великому Российскому Фаерволу ловить проклятых террористов и педофилов! Нельзя этого допускать.

amomymous ★★★
()
Ответ на: комментарий от amomymous

Но ведь повсеместный HTTPS помешает Великому Российскому Фаерволу ловить проклятых террористов и педофилов!

Не беспокойся, Роскомнадзор обяжет подменять сертификаты сайтов своими для проверки урлов.

om-nom-nimouse ★★
()

лучше бы перед тем как это сделать — запилили бы DANE DNSSEC ..

в комбинации с DANE — идея хорошая.

а без DANE — слегка сомнительно всё это..

в худшем случае это может привести к тому что люди будут думать: "аааа.. небезопасный сайт? ну это же как обычно, всегда по таким лазию и нормально". и даже когда эти люди буду заходить на взломанный https-сайт (отравленный DNS-кэш? MITM-атака? [...]) , то тоже будут думать "небезопасный сайт.. всё как обычно..."

user_id_68054 ★★★★★
()
Ответ на: комментарий от om-nom-nimouse

Роскомнадзор обяжет подменять сертификаты сайтов своими для проверки урлов.

вот же тогда (в этом случае) будет прикольненько(!) делать MITM-атаку! ыы :-) ..

прям у себя дома (или в автомобиле) можно будет организовать WiFi-точку доступа с названием «Megafon-WiFi-Free» и без всякого палева делать JS-инъекции в https-сайты :-D

user_id_68054 ★★★★★
()
Ответ на: комментарий от Black_Shadow

Чем промыты твои мозги?

Вот ты начинаешь про промывку мозгов.. А ты доверяешь своему браузеру?

ziemin ★★
()
Ответ на: комментарий от Deleted

у меня уже есть две, зачем захламлять голову лишними инсталляциями?

Deleted
()
Ответ на: комментарий от Deleted

А че. nightly ведет себя довольно бодро. Пока опять что-нибудь не поломают).

Dude
()
Ответ на: комментарий от i1atf

Бесплатный и сейчас можно получить у cacert.org

imul ★★★★★
()

А вообще, лучше б они в своих скриптах порядок навели. А то цепляешь google map v3, а там половина ресурсов по http подтягивается.

imul ★★★★★
()
Ответ на: комментарий от CYB3R

Коммерческое использование - это любое использование с целью извлечения прибыли. Сайт компании, даже просто сайт-визитка - это коммерческое использование.

Black_Shadow ★★★★★
()

Очень обрадуются этому нововведению те, кто хостит на одном адресе несколько проектов с разными доменами. Там ведь этот хттпс просто так не прикрутишь (на сколько помню для хттпс на каждый домен нужен отдельный ип), да и не нужен он для персональных сайтов типа http://www.sbernard.ee

В общем я так понял пукл это такой же майкрософт, только хуже. Те хотя бы не ломали интернет :)

Rost ★★★★★
()

Но ведь технически http и есть небезопасные. Все правильно делают

entefeed ☆☆☆
()
Ответ на: комментарий от Rost

Ты еще шаред-хостинги начал двухтысячных сюда приплети.

на сколько помню для хттпс на каждый домен нужен отдельный ип

што

entefeed ☆☆☆
()
Ответ на: комментарий от Black_Shadow

Сайт-визитка не приносит никакого дохода, расходы одни (домен, хостинг). Вот если ты продаёшь товары через сайт, это другое дело.

CYB3R ★★★★★
()
Ответ на: комментарий от CYB3R

Как это не приносит? Он приносит клиентов, а клиенты приносят доход. Но это больше юридический вопрос. Я не юрист, могу ошибаться, но мне казалось, что использование коммерческой организацией == коммерческое использование.

Black_Shadow ★★★★★
()
Ответ на: комментарий от Black_Shadow

Если это сайт компании, то компания может купить себе сертификат. Если это сайт маленькой компании, то это может быть сайт директора, где будет написано, какая у него компания, какие товары продаёт и какой у неё адрес и телефон. Как-то так.

CYB3R ★★★★★
()

и как теперь прозрачно кэшировать сквидом? mitm не предлагать.

Black_Roland ★★★★
()

совсем корпорация бобра упоролась!

Eddy_Em ☆☆☆☆☆
()

ребята из анб наносят ответный удар?

Erfinder
()

И правильно. А то когда используешь самоподписанный сертификат, у браузеров батхерд. А когда вообще без шифрования, дак впорядке вещей!

th3m3 ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.