LINUX.ORG.RU

HPKP backup public key

 ,


0

1

Коллеги, добрый день. Пытаюсь разобраться с HTTP Public Key Pinning. Если я правильно понял, то достаточно добавить заголовок в котором перечислены пины.

Но проблема в том, что для его работы требуется минимум 2 пина (о чем говорят онлайн сервисы проверки). Причем все туториалы сводятся к некоему резервному публичному ключу.

У меня есть домен и сертификат к нему. Пробовал intermidiate сертификат указать в качестве второго, но ssllabs говорит, мол не предоставлен бекап и нарушена последовательность, хотя он же говорит, что пины корректные предоставлены.

И вот собственно мой вопрос, кто такой этот резервный ключ?



Последнее исправление: ilmenshik (всего исправлений: 1)

Сгенерируй ещё один ключ. И на его основе сделай пин. Сертификат к нему не обязательно делать, пока старый не закончился.

imul ★★★★★
()
Ответ на: комментарий от imul

Генерация еще одного ключа, как я понял, ни к чему не приведет (ну или либо я не понял как именного его надо сгенерировать), т.к. по сути ключ, если он закрытый то он недоступен для проверки пина, если он открытый, то надо чтоб он был валидным.

В любом случае. Везде, где есть инструкции пишут, мол, будте аккуратны и неверная настройка влечет к тому, что ничего работать не будет, однако я конечно возможно что-то не так делаю, но чтобы я не указал в пинах - сайт продолжает работать (при валидном сертификате и цепочке). Т.е. ни один из имеющихся браузеров не выдал предупреждение что всё плохо, хотя в пинах указано RANDOM_TEXT

ilmenshik
() автор топика
Ответ на: комментарий от ilmenshik

Всё, разобрался как настроить... все валидаторы наконец-то сошлись на Grade A+

Хотя я так и не понял как сломать сайт при этом... Но в общем-то это уже не имеет значения.

ilmenshik
() автор топика
31 октября 2017 г.
Ответ на: комментарий от imul

Да это то не сложно.
Проблема какраз в этом гребанном резервном пине(

ilmenshik
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.