The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Chrome прекращено доверие к сертификатам удостоверяющего ц..., opennews (?), 02-Апр-15, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


58. "В Chrome будет прекращено доверие к сертификатам удостоверяю..."  +/
Сообщение от anonymous (??), 02-Апр-15, 13:35 
Прошу прощения, перечитал предыдущую новость, в данном случае тоже не было злоумышленников, не уверен почему я так ее понял. Ситуации полностью идентичные
Ответить | Правка | Наверх | Cообщить модератору

66. "В Chrome будет прекращено доверие к сертификатам удостоверяю..."  +/
Сообщение от Crazy Alex (ok), 02-Апр-15, 13:54 
Разница в том, что TrustWave сам дал по башке тем, кто выданный вторичный корневой использовал не так, как обязывался, а этих поймали на горячем.
Ответить | Правка | Наверх | Cообщить модератору

71. "В Chrome будет прекращено доверие к сертификатам удостоверяю..."  +1 +/
Сообщение от Аноним (-), 02-Апр-15, 14:22 
Вообще-то нет никакой разницы. TrustWave продали сертификат для использования в корпоративной системе отслеживания утечки информации, который был залит в HSM модуль и использовать его как-то иначе было сложно. При этом они утверждали, что "все так делают". Однако, политика Мозиллы относительно сертификатов однозначно утверждает, что центр авторизации не имеет права создавать возможность использования сертификата для неопределенного количества доменов. И эту политику TrustWave сознательно нарушили, очевидно полагая, что им за это ничего не будет.

Однако, когда мозилловцы начали шумиху и попытались удалить этот сертификат из Firefox, чуваки из TrustWave по быстрому отозвали этот сертификат (и такое поведение (продать сертификат налево, рассказать об этом, утверждать, что это нормально, а затем отозвать его) совсем не клеится с твоим заявлением, что они раскрыли информацию о продаже сертификата по своей инициативе, больше похоже, что у них не было другого выхода). После чего они поклялись, что никогда так делать не будут.

Так что нет в этой ситуации между TrustWave и CNNIC никакой разницы, кроме разве что "TrustWave на порядок крупнее и его сертификатами пользовалась куча правительственных агенств и крупных бизнесов".

Ответить | Правка | Наверх | Cообщить модератору

74. "В Chrome будет прекращено доверие к сертификатам удостоверяю..."  –1 +/
Сообщение от Crazy Alex (ok), 02-Апр-15, 14:48 
во-первых, идея в том, что Trustwave пошел на сотрудничество (и сертификат таки был в TPM), а в случае с CNNIC - никаких попыток отзыва, похоже, не было и клиент явно не соблюдал политики, связанные с хранением сертификата - да, проверка этого в данном случае - тоже ответственность CNNIC.

Во-вторых - насколько я понимаю, никто CNNIC особо не хоронит. Ключ выкинули, сертифкаты доменов - в вайтлист, после реализации CNNIC  Certificate Transparency добавят новый. Болезненно, но не смертельно. Когда был случай с TrustWave механихмов, чтобы подобное сделать, ещё не было, и выкинуть сертификат TrustWave - значило бы нарушить работу кучи его клиентов.

Ответить | Правка | Наверх | Cообщить модератору

77. "В Chrome будет прекращено доверие к сертификатам удостоверяю..."  +1 +/
Сообщение от Аноним (-), 02-Апр-15, 15:05 
IMHO, был сертификат в HSM или в открытом виде - разница невелика. В обоих случаях его нужно  отозвать, т.к. само наличие такого сертификата у левых людей подрывает доверие к TLS, потому что третьей стороне доверять уже нельзя.

Но самое главное, пока контроль за этой системой находится у кучки CA и гугла с мозиллой, подобные ситуации будут повторяться регулярно (еще дедушка Маркс в позапрошлом веке сказал, на что пойдут капиталисты ради прибыли). Так что для наведения порядка необходимо, чтобы контроль частично был и у простых администраторов серверов с веб-программистами.

Ответить | Правка | Наверх | Cообщить модератору

127. "В Chrome будет прекращено доверие к сертификатам удостоверяю..."  +/
Сообщение от Crazy Alex (ok), 02-Апр-15, 19:33 
Его (промежуточный корневой) и отозвали в случае TrustWave. Я, правда, не понимаю, зачем была эта вся свистопляска с его созданием - клиенту проще было централизованно на всех корпоративных машинах в браузеры добавить свой сертификат как корневой, как обычно и делается.

А разница принципиальна - если оно в HSM то в левые руки уже не попадёт. А в бОльшей перспективе - это значит, что если сертфикат не в железе - значит, нарушены стандартные практики безопасной работы. и тогда - всё, гаси свет, дальше можно не разбираться. Как было с DigiNotar тем же. То есть промежуточный корневой сертификат выписали кому-то - это одно. А вот если допустили, чтобы он попал в руки дятлам, не способным обеспечить его безопасность -  это совсем другое. И тут резко встаёт вопрос о компетентности CA в принципе, и его хоронят.

Ответить | Правка | Наверх | Cообщить модератору

141. "В Chrome будет прекращено доверие к сертификатам удостоверяю..."  +1 +/
Сообщение от Аноним (-), 02-Апр-15, 21:39 
> А разница принципиальна - если оно в HSM то в левые руки уже не попадёт.

Нет никакой разницы. Вообще никакой. Потому что TrustWave не имел права отдавать сертификат, который можно использовать для подписи неопределенного количества доменов третьей стороне, после того, как сертификат приняли мозилловцы. Это политика Мозиллы. Получается они сначала мамой клялись Мозилле, что никому его не отдадут, затем продали налево, сказали, что это нормально, все так делают, зуб дают, что только в виде HSM, потом отозвали и пообещали так больше не делать.

Так вот, после того, как они его продали к ним нет никакого доверия. Очевидно лишь, что они будут творить, что им захочется, пока им за это ничего не будет.

> И тут резко встаёт вопрос о компетентности CA в принципе, и его хоронят.

С этого разговор и начался, что TrustWave - большая американская контора, с которой Гуглу связываться себе дороже (и это они учитывали, когда продавали сертификат на лево), а CNNIC можно чморить, как захочется. Что и сделано. Ну, еще TrustWave чуть лучше продумали возможные отмазки.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру