LINUX.ORG.RU
решено ФорумTalks

Смотреть сайты с протухшими сертификатами

 , , , ,


1

1

Поскольку предыдущий тред Dimez почему-то посчитал „провокацией флейма”, сформулирую проблему вкратце. Как в современных браузерах смотреть сайты с истёкшими сертификатами без понижения уровня безопасности для других сайтов? Раньше пользователь мог сделать временное исключение для такого сертификата, нынче же браузеры почему-то стали считать себя умнее пользователя. Интересуют решения для разных браузеров, в т.ч. для хромога, жирнолиса и палемуна.

UPD: Проблема связана с использованием HSTS. Если пользователь не ходил на сайт с включённым HSTS и протухшим сертификатом когда он ещё был валидным — после добавления временного исключения всё откроется. Если же ходил — оно запишется в SiteSecurityServiceState.txt (в жирнолисе/палемуне) или chrome://net-internals/#hsts (в хромоге) и после протухания сертификата вместо простого добавления временного исключения понадобится пердолинг с ручным удалением домена из этого файла и перезапуском браузера в случае жирнолиса/палемуна или ручным удалением через соответствующий гуй хромога. Избежать этого ненужного пердолинга можно при помощи использования порнорежима приватного окна в жирнолисе/палемуне, где возможность добавления временного исключения опять доступна, или страданиями вводом с клавиатуры интуитивно-понятных магических заклятий danger, badidea, thisisnotsafe или thisisunsafe на странице с ошибкой в хромоге в зависимости от его версии.

Резюмируя вышесказанное — каков веб, такие и браузеры.

★☆

Последнее исправление: h578b1bde (всего исправлений: 7)

Да ну мозилка вроде еще разрешала подобное открывать

Shulman
()

в крайнем случае паранойи — из виртуалки

Bad_ptr ★★★★★
()
Ответ на: комментарий от burato

Только что с хромиума открыл.

Первое что нашёл — https://rnq.ru/
В палемуне есть только кнопка „расходимся”, на их форуме пишут что нужно отключать HSTS.

h578b1bde ★☆
() автор топика
Ответ на: комментарий от Bad_ptr

в фирефоксе есть кнопка добавить исключение

А есть ли у тебя этот домен в SiteSecurityServiceState.txt в профиле браузера?

h578b1bde ★☆
() автор топика
Ответ на: комментарий от burato

пруф

Возможно это потому что я как-то туда заходил ещё когда сертификат был валидным.

h578b1bde ★☆
() автор топика
Ответ на: комментарий от Bad_ptr

Т.е. получается что если ты не ходил на сайт с включённым HSTS и протухшим сертификатом когда он ещё был валидным — всё откроется. Если же ходил — оно запишется в SiteSecurityServiceState.txt и после протухания сертификата вместо простого добавления временного исключения понадобится пердолинг с ручным удалением домена из этого файла и перезапуском браузера. Значит вопрос становится более конкретным — можно ли избежать вышеописанного пердолинга (к примеру, с помощью какого-нибудь аддона)?

h578b1bde ★☆
() автор топика
Ответ на: комментарий от h578b1bde

нынче же браузеры почему-то стали считать себя умнее пользователя

ну вот Opera выдаёт окно «Сертификат кривой. Продолжить? Отмена | Всё равно»

Ну и всё.

fornlr ★★★★★
()

Waterfox; Palemon - все норм, что там у хромых браузеров не в курсе.

Deleted
()
Ответ на: комментарий от Shaman007

В хроме и хромиуме напечатать на клавиатуре
badidea

Спасибо. Интуитивность, конечно, зашкаливает. А есть ли аналогичные заклятия для жирнолиса?

h578b1bde ★☆
() автор топика
Ответ на: комментарий от h578b1bde

Ну нет. без разницы для Opera. Это фурифокса поведение

fornlr ★★★★★
()

Proxy auto configuration script в браузеры и локальный прокси вне браузера.

i-rinat ★★★★★
()
Ответ на: комментарий от Shaman007

Там вроде галочка есть.

Хз, не нашёл. Придумал другой способ обойти HSTS, с помощью порнорежима приватного окна.

h578b1bde ★☆
() автор топика

Раньше пользователь мог сделать временное исключение для такого сертификата

В FF и сейчас может. Просто если владелец сайта настроил HSTS, а автопродление сертификата не настроил - он ССЗБ и таким сайтом пользоваться не нужно.

snizovtsev ★★★★★
()
Ответ на: комментарий от snizovtsev

Просто если владелец сайта настроил HSTS, а автопродление сертификата не настроил - он ССЗБ и таким сайтом пользоваться не нужно.

Даже если владелец сайта дурак — это ещё не повод считать дураком пользователя.

h578b1bde ★☆
() автор топика
Последнее исправление: h578b1bde (всего исправлений: 1)
Ответ на: комментарий от snizovtsev

В FF и сейчас может.

Не может если домен записан в SiteSecurityServiceState.txt, сертификат протух, а браузер работает в „штатном” режиме. Однако может добавить временное исключение в приватном окне.

h578b1bde ★☆
() автор топика
Ответ на: комментарий от Shaman007

https://stackoverflow.com/questions/35274659/does-using-badidea-or-thisisunsa...

Как выяснилось, теперь это thisisunsafe. Ну и дополнительно есть доступ через графический интерфейс, на один раз.

Deleted
()
Последнее исправление: myLogin (всего исправлений: 1)
Ответ на: комментарий от h578b1bde

Я не проверял, но есть маленькая вероятность, что в корпоративной версии Хрома для этого есть более вменяемые настройки.

https://enterprise.google.com/intl/en_version/chrome/chrome-browser/

https://enterprise.google.com/intl/en_version/chrome/chrome-enterprise/

https://cloud.google.com/chrome-enterprise/browser/download/#chrome-browser-d...

Я не знаю, скачивается ли по этим ссылкам одно и то же или разное. И да, на первых двух отклеился CSS.

Deleted
()
Ответ на: комментарий от h578b1bde

в файерфоксе 64 УМВР

Advanced->Add Exception->Confirm Security Exception

Harald ★★★★★
()
Ответ на: комментарий от Deleted

thisisunsafe

Как это можно попробовать автоматизировать:

  • Включить флаг в хроме: chrome://flags/#extensions-on-chrome-urls
  • Написать расширение, которое при нажатии на свою кнопку будет имитировать соответствующий ввод с клавиатуры.
Deleted
()
Последнее исправление: myLogin (всего исправлений: 2)
Ответ на: комментарий от h578b1bde

С iridium заходит (делаешь исключение). Думаю, и с хромиума тоже зайдет

deadplace
()

браузеры почему-то стали считать себя умнее пользователя.

Привет пользователь! Сиди и не вякай! Просто пойми что ты тупой мешок с костями и ешь свою еду, а потом просто ходи в туалет и спи!

Promusik ★★★★★
()
Ответ на: комментарий от burato

Снимают быстрей, чем смотреть успеваешь. А если всё равно мало - сними и выложи своё. Там бабло платят.

Deleted
()
Последнее исправление: myLogin (всего исправлений: 1)
Ответ на: комментарий от Harald

Звучит как отличная идея для стартапа.

Deleted
()
Ответ на: комментарий от Shaman007

на клавиатуре.

Я имею в виду, в какой вкладке или диалоге? Когда показывает ошибку? Фокус должен быть на странице? Или где-то ещё?

И повторю второй вопрос: что делать, если аппаратной клавиатуры нет? В этом месте можно открыть виртуальную?

В исходнике посмотри.

Там полтора гигабайта :) Что искать?

Вот здесь что-то похожее: https://chromium.googlesource.com/chromium/src/ /master/components/security_i... но код 'dGhpc2lzdW5zYWZl'. Он теперь такой?

question4 ★★★★★
()
Последнее исправление: question4 (всего исправлений: 1)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.