LINUX.ORG.RU
ФорумTalks

LE и GlobalSign всё, куда двигаться за сертификатом, остаётся только Минцифры, но...

 ,


1

1

… как я себе это представляю, обернётся массовой недоступностью сервисов. Какие сценарии развёртывания, кто-то уже размышлял?

Ответ на: комментарий от no-dashi-v2

Такой - никогда не выпустят. Им-то это зачем.

Я же говорю - для себя это можно сделать прямо сейчас. Это называется cross signing. Сначала генерируешь свой самоподписанный корневой сертификат. Его ставишь себе в доверенные. Потом берёшь коревой сертификат от минцифры, расковыриваешь его, вытаскиваешь оттуда всё, включая публичный ключ, и добавляешь своё (name constraints). И подписываешь своим первым сертификатом. И его тоже устанавливаешь себе в хранилище (но уже ему доверять отдельно не надо, он и так подписан сертификатом, которому ты доверяешь, ты его устанавливаешь просто для того, чтобы система про него знала). После этого, когда какой-нибудь сайт отдаёт сертификат, подписанный минцифрой, твой локальный стек построит цепочку уже с твоими сертификатами, в которой будет name constraints и проверит эти name constraints в том числе. Поэтому на твоём компьютере всё будет работать без каких-либо предупреждений, но в то же время сертификат будет ограничен.

К сожалению тут важно именно делать всё самому, чтобы не доверять никому другому. Просто скачать чужие crt файлы - это будет небезопасно.

vbr ★★★★★
()
Последнее исправление: vbr (всего исправлений: 2)
Ответ на: комментарий от ArtSh

университеты, например, тоже госконторы за очень редкими исключениями.

А зачем университетам сертификаты? Чем они лучше http://kremlin.ru/?

Tigger ★★★★★
()
Ответ на: удаленный комментарий

Вы так пишете, как будто продавливание и монополизация AES, IPSec, Cloudflare, Facebook, WhatsApp и т.п. чем-то лучше!

ArtSh ★★☆
()
Ответ на: комментарий от tiinn

переходи на http везде, где возможно

А что делать с HSTS?

P.S. Случайно заглянул в словарь. Оказалось, это не только HTTP Strict Transport Security, но и homosexual transsexual.

question4 ★★★★★
()
Последнее исправление: question4 (всего исправлений: 1)
Ответ на: комментарий от LightDiver

вы вообще осознаеет сколько нужно ресурсов, денег, чтобы … поддеривать хотя бы форк приличный?

Сколько?

question4 ★★★★★
()
Ответ на: комментарий от question4

Судя по тому, что их по сути нету - много. Все что есть, берут готовое и оборачивают.

В мире две сотни стран. В скольки из них разрабатывают браузеры более менее живые? Не говоря уже сколько различных компаний.

Сколько ты назовешь самостоятельных полноценных браузеров, которые можно вот сейчас взять и все будет работать как надо? Включая форки, которые не просто берут и оборачивают готовое, а давно пилят на чужой основе свое.

Браузеры превратились в монструозную хреновину, которую собирать надо часами и десятки гб ОЗУ для этого.

LightDiver ★★★★★
()
Ответ на: комментарий от unclestephen

ограничения на отпуск вводят

20 литров в Крыму. Кому мало — может стать в очередь второй раз.

question4 ★★★★★
()
Ответ на: комментарий от firkax

Специально поясню для айтишников, это всё примеры продавленных монополий: хочешь шифровать в любом уголке планеты только AES, хочешь канальный уровень безопасный, будь добр только IPSec, хочешь свой сервер от атак в интернете защитить, будь добр в Cloudflare пройти, торговать и друзей заводить во всем мире, будь добр через Facebook, мгновенные сообщения - WhatsApp.

Всему этому были и есть альтернативы, но они блокируются монополистами.

ArtSh ★★☆
()
Ответ на: комментарий от question4

В среднем от 11 до 75 миллиардов только на зарплаты разработчикам в год. Каждый год. (Ориентируюсь на гугл и мозиллу). Это конечно если у тебя есть многолетняя база, нарабатываемая годами и собственно сами доступные специалисты.

Плюс железо, инфраструктура, внешние сервисы, сертификация, аудиты безопасности, лицензирование, юристы и стандартиация.

Прибыли при этом не будет, потому что на рынки где есть прибыль, тебя не пустят. А на местном рынке ты не заработаешь.

Можно взять чисто чужой проект и делать тупо обертку. Получишь отстающий от конкурентов вторичный продукт, но можно сократить расходы раз в 10.

В это время тебе с «той стороны» будут вставлять палки в колеса всеми путями, как это периодически происходит. Сертификация, выпиливание из магазинов.

LightDiver ★★★★★
()
Ответ на: комментарий от ArtSh

В такой формулировке это вообще враньё от начала до конца.

А вообще ты скинул в кучу совершенно разные явления.

Голым AES-ом никто не шифрует, это часть более сложной структуры, ну и выбор никто ни у кого не отнимал, вариантов полно.

Что же касается ipsec, то этот копролит вообще используют только по легаси-причинам.

firkax ★★★★★
()
Ответ на: комментарий от LightDiver

Ориентируюсь на гугл и мозиллу

Не надо на них ориентироваться, нам не нужен ещё один зонд, нам нужен браузер.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Не, так вообще не получится. Твой продукт с таким подходом останется в рамках твоей квартиры. Ну, может пара друзей заюзают разок и забудут.

LightDiver ★★★★★
()
Ответ на: комментарий от firkax

Голым AES-ом никто не шифрует, это часть более сложной структуры, ну и выбор никто ни у кого не отнимал, вариантов полно.

Хорошо. Давай рассмотрим практическую задачу: захотел «обычный пользователь» зашифровать файл в Германии и отправить его в Японию, чтобы там его расшифровал другой «обычный пользователь». Как это сделать не с помощью AES?

Что же касается ipsec, то этот копролит вообще используют только по легаси-причинам.

Какой стандарт пришёл ему на смену?

ArtSh ★★☆
()
Ответ на: комментарий от ArtSh

Как это сделать не с помощью AES?

У меня другой вопрос навстречу: а как это сделать с помощью AES, без использования компиляторов или как минимум самописных скриптов? Я вот не знаю.

А так, какой-то софт для шифрования думаю существует и в нём внутри могут быть всякие разные алгоритмы. Но ещё раз предупрежу: шифровать голым AES это плохая идея, никто так не делает.

Какой стандарт пришёл ему на смену?

Для шифрованых каналов чаще всего применяется TLS, ещё есть SSH, и так же другие протоколы.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)
Ответ на: комментарий от firkax

У меня другой вопрос навстречу: а как это сделать с помощью AES, без использования компиляторов или как минимум самописных скриптов? Я вот не знаю.

давайте подумаем, как в этой ситуации поступит «обычный пользователь»?

ArtSh ★★☆
()
Ответ на: комментарий от ArtSh

Давай рассмотрим практическую задачу: захотел «обычный пользователь» зашифровать файл в Германии и отправить его в Японию, чтобы там его расшифровал другой «обычный пользователь». Как это сделать не с помощью AES?

Если нужно, что-то кроме AES, то таких вариантов дохрена, если конкретно российское, то выбор небольшой, но первое что в голову приходит:

1) Использовать версию OpenSSL с поддержкой ГОСТ. Ее нет сейчас в официальной ветке, но можно найти реализации с ГОСТ.

2) Использовать VeraCrypt с выбором Кузнечика. Шифруется правда не отдельный файл, а контейнер, но можно переслать целиком контейнер.

praseodim ★★★★★
()
Ответ на: комментарий от ArtSh

Думаю, введёт в поисковой системе «как зашифровать файл», увидит там какие-то злонамеренные сайты вида «залей файл к нам, мы точно его зашифруем и никому не покажем» и ими и воспользуется.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Для шифрованых каналов чаще всего применяется TLS, ещё есть SSH, и так же другие протоколы.

Все они работают выше по уровням OSI. А что на нижних?

ArtSh ★★☆
()
Ответ на: комментарий от firkax

Давайте проведём эксперимент! Вот что отвечает Gemini:

Самый надежный способ — упаковать файл в ZIP-архив с паролем (AES-256). Это можно сделать с помощью программ 7-Zip или WinRAR, а пароль передать получателю другим способом (например, в мессенджере или по SMS), чтобы исключить перехват.

ArtSh ★★☆
()
Ответ на: комментарий от ArtSh

Тебе шашечки или ехать? Повторю, используют TLS. На уровни OSI всем плевать, это чьё-то отвлечённое теоретизирование.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Даже если и так. Там под капотом нет AES, случайно? А какие алгоритмы доступны в TLS? Есть не под экспортным контролем США?

ArtSh ★★☆
()
Последнее исправление: ArtSh (всего исправлений: 1)
Ответ на: удаленный комментарий

Речь была про то что это не ipsec, не переводи тему.

Речь была про нижние уровни модели OSI, не переводи тему.

Но, если что, внутри там много шифров на выбор, и openssl у всех одинаковый вне зависимости от всяких экспортных контролей.

И как воспользоваться кузнечиком?

ArtSh ★★☆
()
Ответ на: комментарий от praseodim

OpenSource браузер без телеметрий

с т.з. рынка/денег, домохозяек, успешного успеха - это ~0.000...0001% анонимуса. Реальность желаемого ощущаешь? Есть неимоверное ощущение что это форсят/спонсируют в сторону 99.999...999% рынка/деняк🤡.

etwrq ★★★★★
()
Ответ на: комментарий от praseodim

браузер от государства без телеметрии

Спасибо, посмеялсо.

dimgel ★★★★★
()
Ответ на: комментарий от ArtSh

Браузеров много , вот только движков для них только 2.5 . Gecko , Chrome и WebKit.Все остальные браузеры строятся вокруг этих движков.

BlackJack
()
Последнее исправление: BlackJack (всего исправлений: 1)
Ответ на: комментарий от ArtSh

Давай рассмотрим практическую задачу: захотел «обычный пользователь» зашифровать файл в Германии и отправить его в Японию, чтобы там его расшифровал другой «обычный пользователь». Как это сделать не с помощью AES?

Если пользователь достаточно адекватен, чтобы прочитать короткую инструкцию, он может зашифровать файл через openssl:

openssl enc -chacha20 -pbkdf2 -in message.txt -out message.enc

Если пользователь слишком «обычный», то просто скачивает VeraCrypt, создаёт там контейнер, выбирая алгоритм шифрования. Там есть и Кузнечик. Если пользователь сомневается в надёжности Кузнечика, можно зашифровать цепочкой из AES и Кузнечика. Тогда для расшифровки понадобится содействие спецслужб обеих стран. И они будут вынуждены раскрыть друг другу наличие уязвимостей, что любая из сторон сможет использовать для шантажа.

В VeraCrypt всё через GUI, обычнее некуда.

i-rinat ★★★★★
()

Несите следующий интернет. Этот прогнил и никуда не годен!

init_6 ★★★★★
()
Ответ на: комментарий от ArtSh

хочешь канальный уровень безопасный, будь добр только IPSec

IPSec не самый первый выбор пользователя. Скорее там будет какой-нибудь GUI’шный VPN клиент, которые в большей своей части уже перекатились на Wireguard, а там даже не AES.

хочешь свой сервер от атак в интернете защитить, будь добр в Cloudflare пройти

https://crmindex.ru/services/qrator/analog

Если кто-то слышал только про cloudflare и ленится даже просто в поиск простой запрос вбить, тут ничего не поделаешь, да.

торговать и друзей заводить во всем мире, будь добр через Facebook

Если твоим друзьям в районе 60, то да. Иначе они в других сетях. Разные возраста скорее всего в разных сидят.

мгновенные сообщения - WhatsApp.

Где-то в мире да. Говорят, в Индии прям повально WhatsApp. В других странах может быть и Viber. Довольно много технарей можно в Signal найти. В северной Америке, скорее всего, большинство в iMessage сидят, а не WhatsApp.

Всему этому были и есть альтернативы, но они блокируются монополистами.

Эти монополисты сейчас с тобой в одной комнате?

А если серьёзно, то очевидно же всё. Если у всех компы на x86, то софт делается под x86. Весь софт под x86, поэтому покупать что-либо не x86 не имеет смысла. x86 теперь уже не нужно специально продавливать. Он сам себе дорогу прокладывает.

i-rinat ★★★★★
()
Ответ на: комментарий от i-rinat

Пошли опять какие-то придирки, к определению обычности. Обычный пользователь пройдёт в поисковик воспользуется первым рецептом. А там ему говорят, что шифрование это AES, потому что надёжно!

P.S. кстати, не подскажете команду, как зашифровать алгоритмом не зависящим от экспортного контроля США

ArtSh ★★☆
()
Последнее исправление: ArtSh (всего исправлений: 2)
Ответ на: комментарий от i-rinat

А если серьёзно, то очевидно же всё. Если у всех компы на x86, то софт делается под x86. Весь софт под x86, поэтому покупать что-либо не x86 не имеет смысла. x86 теперь уже не нужно специально продавливать. Он сам себе дорогу прокладывает.

Видимо, не всё так радужно, раз приходится прибегать то к саботажу, то к запугиванию, то к банам…

ArtSh ★★☆
()
Ответ на: комментарий от ArtSh

Обычный пользователь пройдёт в поисковик воспользуется первым рецептом.

Я загуглил «зашифровать файл», и Гугл мне сразу посоветовал Veracrypt. Яндекс тоже упоминает VeraCrypt в обзоре. Даже Baidu его на первой странице результатов его показывает, хотя и понадобилось спрашивать по-китайски.

Ты вообще пробовал поставить себя на место «обычного пользователя»? Или просто набрасываешь?

i-rinat ★★★★★
()
Ответ на: комментарий от i-rinat

Выше был приведён выхлоп поисковика. «Обычный» пользователь не будет искать конкретно VeraCrypt. Написал ему AI запакуйте файл в zip с паролем, так и сделает!

Если спрашивать именно про алгоритмы не подлежащие экспортному контролю США то вот тут-то и начинаются рекомендации криптопро, веракрипт или опенссл, но без конкретных команд.

Опять таки, не судите людей по себе. Если поисковик что-то Вам пишет, нет никаких гарантий, что тоже м самое он пишет другим людям.

ArtSh ★★☆
()
Ответ на: комментарий от ArtSh

Выше был приведён выхлоп поисковика. «Обычный» пользователь не будет

Гугол? Он таргетирует выдачу под каждого пользователя отдельно. То есть выдача каждого пользователя засит от его поисковых запросов

vbcnthfkmnth123 ★★★★★
()
Ответ на: комментарий от ArtSh

Выше был приведён выхлоп поисковика.

Где? Был ли?

Опять таки, не судите людей по себе. Если поисковик что-то Вам пишет, нет никаких гарантий, что тоже м самое он пишет другим людям.

То есть мне погуглить — нельзя, плохо, ненадёжно.

«Обычный» пользователь не будет искать конкретно VeraCrypt. Написал ему AI запакуйте файл в zip с паролем, так и сделает!

А тебе погуглить — можно, хорошо, надёжно. Более того, ты заранее знаешь, что гугл всем будет советовать.


Ещё раз. Я открыл чистый сеанс браузера, без печенек. Забил вопрос там. Прошёл капчу. Получил в AI overview для надёжности использовать контейнер VeraCrypt.

Всё как раз по твоему сценарию. Но, видимо, если результат эксперимента лично тебе не нравится, его нужно выбросить, да?

i-rinat ★★★★★
()
Ответ на: комментарий от i-rinat

Где? Был ли?

Почитайте тред. Рекомендую заглянуть в удалённые.

То есть мне погуглить — нельзя, плохо, ненадёжно.

Опять судите по себе?!

Забил вопрос там. Прошёл капчу. Получил в AI overview для надёжности использовать контейнер VeraCrypt.

Как там выше писал… Забил ли?

ArtSh ★★☆
()
Ответ на: комментарий от sn4il

@Sylvia: как получить сертификат минцифры смотрели? через ГУ и недоступно для физлиц.

Доступно. Но там нет ACME, только ручками. Зато джва варианта - простой на 3 месяца или сложный на год.

У нас тут недавно приняли Федеральный закон от 26.06.2026 N 210-ФЗ, согласно статье 6-ой которого которого с 1 марта 2027 года в России начнет работать свой национальный удостоверяющий центр, который будет выдавать TLS-сертификаты владельцам сайтов и сертификаты безопасности разработчикам отечественного ПО. В законе, в частности, говорится о возможности взимания платы за создание и выдачу сертификатов, хотя не факт, что все виды сертификатов будут платные. Разработчиков отечественных браузеров обяжут установить эти сертификаты.

Уже сейчас, судя по этой статье с Хабра, российские DV-сертификаты можно получить бесплатно через ACME (в отличие от OV-сертификатов). Если я правильно понимаю, то так можно получить сертификаты для доменов из национальных зон .ru, .рф и .su.

@ugoday: Не могли бы вы громко вслух рядом с телефоном произнести «надо бы минцифре реализовать ACME для своих сертификатов»? Вдруг сработает.

@Toxo2: Попробую…

Однако, быстро работают. Видимо делать национальный интернет им национальный ИИ помогает. xD

Zaruba
()
Последнее исправление: Zaruba (всего исправлений: 1)
Вы не можете добавлять комментарии в эту тему: только для зарегистрированных, score>=50.