LINUX.ORG.RU
ФорумTalks

Let’s Encrypt - почти готов!

 ,


1

1

https://letsencrypt.org/2015/09/14/our-first-cert.html

Вчера торжественно выпустили первый сертификат. К середине ноября обещают начать массовый выпуск. Тогда заживем :) !

Для Ъ. Речь об инициативе гугла, мозиллы, циски и т.п. по автоматизированному выпуску бесплатных SSL-сертификатов для всех желающих.

★★★★★

Это же сколько подпейсальщиков разорится... Ну, зато хотя бы браузер материться перестанет, что есть правильно.

one117 ★★★★★
()

Они хоть паспорт требуют, или теперь кто угодно может анонимно иметь сертификат, на который браузер не будет материться?

Sadler ★★★
()
Ответ на: комментарий от Sadler

Паспорт-то зачем? Задача сертификата в вебе — идентифицировать домен, а не владельца. И да, для получения сертификата необходимо подтвердить контроль над доменом, путём внесения записи в DNS или просто в корень сайта, на который домен ссылается.

Stahl ★★☆
()
Ответ на: комментарий от Sadler

Даже если требуют, как они в своей Америке проверят валидность российского паспорта, например?

next_time ★★★★★
()
Ответ на: комментарий от Stahl

тогда можно легко будет «подменить сертификат» wikipedia.org, например. e в названии написать кириллицей, да и всё.

next_time ★★★★★
()
Ответ на: комментарий от next_time

И как ты его подменишь? Сертификат-то машина проверяет, а не человек. А для машины это разные буквы и разные домены.

Stahl ★★☆
()
Ответ на: комментарий от next_time

А чем это принципиально отличается от нынешней ситуации? Кто-то мешает такой домен подписать?

kirk_johnson ★☆
()
Ответ на: комментарий от Sadler

Кто угодно, без смс. В этом вся фишка. Это ж не Extended Validation. Достаточно права на домен подтвердить.

Vit ★★★★★
() автор топика

А-а-а, это практически УРА! Хочу себе уже сертификатик отмутить. Интересно какие по срокам будут давать... А по поводу «может получить любой», то что в этом страшного? Получит владелец домена, который подтвердит свою возможность управления доменом. Ведь зада - установить зашифрованное соединение и подтвердить что домен соответствует сертификату - все. Больше особо ничего не требуется...

Promusik ★★★★★
()
Ответ на: комментарий от next_time

тогда можно легко будет «подменить сертификат» wikipedia.org, например. e в названии написать кириллицей, да и всё.

Ммм, я не знаю есть ли там такие проверки (хотелось бы), но так сделать ты можешь прямо сейчас. На сколько помню, например, comodo раздавал сертификаты через web API, без проверки человеком. Главное плати.

Вот описание: https://support.comodo.com/index.php?/Default/Knowledgebase/Article/View/958/...

true_admin ★★★★★
()
Ответ на: комментарий от Promusik

если ты контролируешь домен сбербанк.рф, то да. И в этом нет ничего странного.

Ты не знаешь о «фишинге»? Это когда подменяют буквы в URL адресе на похожие. Например a-а, k-к, o-о, n-п, p-р. Собственно выдача сертификата производиться после проведения некоторого аудита человеком. Проверяют документы, содержимое сайта и собственника домена.

rezedent12 ☆☆☆
()
Последнее исправление: rezedent12 (всего исправлений: 1)
Ответ на: комментарий от Stahl

сертификаты — они против атаки «человек по середине», «человек по середине» просто перенаправит автоматически с wikipedia.org на свой wikipеdia.org с кириллической буквой, а там его сертификат будет уже валидным.

next_time ★★★★★
()
Ответ на: комментарий от Stahl

ну или просто перейдёт человек по ссылке с левого сайта

next_time ★★★★★
()
Ответ на: комментарий от rezedent12

Ты не знаешь о «фишинге»? Это когда подменяют буквы в URL адресе на похожие.

Складывается впечатление, что ты не до конца понял про какие сертификаты идёт речь.

shrub ★★★★★
()
Ответ на: комментарий от Stahl

А если злой провайдер на время перенаправит запросы к тебе на свой специальный сайт и получит сертификат на твой домен вместо тебя? Как это использовать назаметно от тебя, надо еще подумать, но идентификация не 100%.

cvs-255 ★★★★★
()
Последнее исправление: cvs-255 (всего исправлений: 1)
Ответ на: комментарий от cvs-255

Если контроллировать dns сервера (или трафик в направлении let's encrypt) то можно и автоматически. Вот только pinning никто не отменял.

eabi
()
Ответ на: комментарий от shrub

Складывается впечатление, что ты не до конца понял про какие сертификаты идёт речь.

Ты имеешь ввиду «серую» категорию? В то время как банки используют «зелёную».

rezedent12 ☆☆☆
()
Ответ на: комментарий от next_time

«человек по середине» просто перенаправит автоматически с wikipedia.org на свой wikipеdia.org

Каким образом он это перенаправление делать будет?

Vovka-Korovka ★★★★★
()

Что-то они всё переносят и переносят, как Samsung смарт на Tizen.

Последний раз помню 15 сентября уже обещали, теперь 16 ноября аж.

th3m3 ★★★★★
()
Ответ на: комментарий от cvs-255

А чем тебе поможет паспорт? Что он изменит? Ну кроме как добавит кучу бюрократии и возни?

Stahl ★★☆
()

Wildcard есть? Если нет - нафиг не нужны, бесплатные сертификаты на один домен и так выдаёт куча регистраторов.

svr4
()
Ответ на: комментарий от hateyoufeel

И че? SSL для таких ситуаций и создавали. Браузер увидит, что в сертификате не то имя, которое ожидается - и будет предупреждение показывать.

Vovka-Korovka ★★★★★
()
Ответ на: комментарий от Black_Shadow

То что я не знал о его существовании. Спасибо за наводку конечно, но сейчас я уже торопиться не буду, посмотрю на условия...

Promusik ★★★★★
()
Ответ на: комментарий от Promusik

Есть ещё китайцы WoSign: https://buy.wosign.com/free/, дают бесплатный сертификат на три года и сто поддоменов, в цепочке промежуточный сертификат от StartSSL. Выкатили в начале лета несколько штук в продакшн, полёт нормальный.

ksa242
()

Специально не регистрируюсь у StartSSL, чтобы получить у этих ребят, ждем.

Deleted
()
Ответ на: комментарий от ksa242

Это не они проепотеряли свой сертификат, с помощью которого потом выпустили сертификат для google.com?

Deleted
()
Ответ на: комментарий от vertexua

Нет. В идеале выпуск сертификата будет полностью автоматизирован: утилита сгенерирует CSR, положит нужный файл в корень сайта, дождётся результата проверки, получит сертификат и настроит веб-сервер.

ksa242
()
Ответ на: комментарий от vertexua

Нет. Ссылка ж есть, полазай, почитай.

Vit ★★★★★
() автор топика
Ответ на: комментарий от next_time

Такого и сейчас в интернете полно.

«Ошибся на одну букву в домене порносайта — попал на другой порносайт». Такое же и с нормальными сайтами.

a1batross ★★★★★
()
Ответ на: комментарий от CYB3R

Не знаю. Надеюсь что будет.

Vit ★★★★★
() автор топика
Ответ на: Готов! от TheAnonymous

Еще в браузерах коррень не проапдейтили. Новость-то почитай.

Vit ★★★★★
() автор топика
Ответ на: комментарий от Vit

Так я таких сертификатов тебе сколько хочешь нагенерирую.
А пафоса то нагнали! ВЫПУСТИЛИ ПЕРВЫЙ СЕРТИФИКАТ ШОК 18+ ВИДЕО

TheAnonymous ★★★★★
()

Уря! Подписался на бета-тестинг.

beastie ★★★★★
()
Ответ на: комментарий от Deleted

Ну вот cacert.org отовсюду пинают, включен только в хипстерские дистрибутивы, вроде gentoo, даже космонавт не принимает

TheAnonymous ★★★★★
()
Ответ на: комментарий от CYB3R

Нет, не будет. Инфа 100% из коммьюнити-раздела на сайте. Возможно, позже добавят, но считают это неприоритетным вроде.

greatperson
()
Ответ на: комментарий от next_time

Угу, домен xn--wikipdia-g8g.org выглядит ну совсем не подозрительно.

INFOMAN ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.