The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Google вводит в Chrome обязательное логирование для SSL-серт..., opennews (??), 28-Фев-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


13. "Google вводит в Chrome обязательное логирование для SSL-серт..."  +2 +/
Сообщение от ойой (?), 28-Фев-18, 10:42 
Я правильно понял, что новость касается только удостоверяющих центров, которые выпускают сертификаты, и они сами будут информировать CT о выпусках?
Т.е. конечного владельца сертификата это мало должно волновать?
Ответить | Правка | Наверх | Cообщить модератору

15. "Google вводит в Chrome обязательное логирование для SSL-серт..."  +2 +/
Сообщение от тоже Анонимemail (ok), 28-Фев-18, 11:04 
Да, пока все идет, как задумано.
Задумано, что теперь для подделки сертификата нужно будет не один ключ (для подписывания), а два (еще и для публикации в логе).
Но, поскольку и то, и другое все СА автоматизируют в единое автоматическое действие (не руками же им ковыряться), то, как и раньше, достаточно будет одной взломанной учетки.
Ответить | Правка | Наверх | Cообщить модератору

34. "Google вводит в Chrome обязательное логирование для SSL-серт..."  +1 +/
Сообщение от Аноним (-), 28-Фев-18, 12:49 
Публичный лог нужен не для блокировки выпуска сертификата (от имени другуго CA, не имея  его приватного ключа, который обычно находится на hsm, это все равно сделать невозможно). Он сделан, чтобы кто угодно мог (включая владельца домена) взять и проверить, на какой домен когда, в каком количестве и кем были выпущены сертификаты.

Теперь как раз можно не гадать, выпускает ли какой-то CA втихаря дубли сертов для твоего сайта, а удосоверисться, что такого не происходит или поймать злодея за руку.

что раньше мог делать только гугл, теперь доступно всем.

Ответить | Правка | Наверх | Cообщить модератору

38. "Google вводит в Chrome обязательное логирование для SSL-серт..."  –1 +/
Сообщение от Аноним (-), 28-Фев-18, 13:07 
> Теперь как раз можно не гадать, выпускает ли какой-то CA втихаря дубли
> сертов для твоего сайта, а удосоверисться, что такого не происходит

Что не как не помешает тому СА что выдал ваш сертификат, распространять его побайтовые копии копии среди третьих лиц.
Само наличие СА, ака третьей стороны, которой все должны доверять по умолчанию, является профанацией  понятия безопасность.

Ответить | Правка | Наверх | Cообщить модератору

50. "Google вводит в Chrome обязательное логирование для SSL-серт..."  +2 +/
Сообщение от Аноним (-), 28-Фев-18, 15:03 
Побайтовые копии даже сейчас никто не может распространять. Приватный ключ сертификата генериуется вами локально, а в ЦС на подпись передаётся только публичная часть.
Ответить | Правка | Наверх | Cообщить модератору

68. "Google вводит в Chrome обязательное логирование для SSL-серт..."  –1 +/
Сообщение от Тузя (ok), 28-Фев-18, 18:14 
А какое отношение инфраструктура PKI имеет к понятию безопасность?

Когда незнакомый человек тебе представился, что его зовут Вася Пупкин, он родился 12 февраля 1982 года и он прописан по адресу ул. Ленина, дом 10, кв. 15, то если ты ему не веришь, то требуешь паспорт. Если не веришь в подлинность паспорта проверяешь его паспорт на знаки защиты. Если думаешь, что это старый, якобы, утерянный, а потом перевыданный паспорт с измененными данными в ЗАГСе, направляешь запрос на проверку в МВД.
При этом вне зависимости от подлинности паспорта, сам Вася или кто-то третий всё равно может тебя избить и ограбить.
Я к тому, что речь об удостоверении и доверии, а не о безопасности.

С сертификатами примерно также. Юр. лицо приобрело домен. Юр. лицо покупает сертификат, доказывающий и показывающий клиенту право пользования доменным именем (DV) или доменом в привязке к юр лицу (OV), или доменом в привязке к юр. лицу, удостоверяя, что юр. лицо существует и ведёт реальную деятельность в соответствии с регистрационными документами (EV). Каждый сертификат - это страховой полис, согласно которому удостоверяющий центр выплачивает сумму денег в случае компрометации. Как и любой страховой полис он выдаётся на ограниченный срок и трактуется бизнесом юр. лица как обычная страховка (принимается к НУ и разносится с разбивкой подневно на РБП).

Причём тут вообще безопасность-то?! Вы еще скажите, что вас там ОСАГО или КАСКО защищает от аварии.

> Что не как не помешает тому СА что выдал ваш сертификат, распространять его побайтовые копии копии среди третьих лиц.

Их ожидают выплаты по страховкам.

Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору

76. "Google вводит в Chrome обязательное логирование для SSL-серт..."  +/
Сообщение от Аноним (-), 28-Фев-18, 21:36 
> не отличает туалетную бумагу "страховай полис" от криптографических гарантий
Ответить | Правка | Наверх | Cообщить модератору

80. "Google вводит в Chrome обязательное логирование для SSL-серт..."  +/
Сообщение от Crazy Alex (ok), 01-Мрт-18, 00:14 
В большинстве случаев (в интернете) вообще наплевать, какое там лицо или совсем даже морда. А важно:
1) чтобы ты в следующий раз общался с тем же лицом
2) чтобы, придя по ссылке, о которой где-то в доверенном источнике узнал, ты попал именно туда, а не к левому дяде
3) чтобы ваш обмен данными не подменил левый хрен.

Причём всё это не на уровне "шпионских игр", а вполне себе обычных задач - пообщаться со знакомыми, купить что-то в интернет-магазине и оплатить покупку, оставить резюме у потенциального работодателя и так далее.

Вот PKI/TLS всё это отлично обеспечивает.

Ответить | Правка | К родителю #68 | Наверх | Cообщить модератору

73. "Google вводит в Chrome обязательное логирование для SSL-серт..."  +3 +/
Сообщение от нах (?), 28-Фев-18, 19:23 
> Что не как не помешает тому СА что выдал ваш сертификат, распространять
> его побайтовые копии копии среди третьих лиц.

вы бы это... хоть википедию бы почитали, что-ли.

Побайтовая копия и так выдается каждому юзеру, посетившему твой сайт. Но вместе с ней выдается кое-что еще, и CA в этом никак не участвует.

> Само наличие СА, ака третьей стороны, которой все должны доверять по умолчанию,
> является профанацией  понятия безопасность.

профанацией являются попытки делать выводы, не разбираясь в предмете.
CA не отвечает за безопасность твоего соединения. CA только подтверждает тот факт, что сертификат, предъявленный той стороной, подлинный, и выдан более-менее тому человеку, которому на момент выдачи принадлежал сайт. А не тов.майор посередке сам себе его выдал специально ради тебя.

Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору

71. "Google вводит в Chrome обязательное логирование для SSL-серт..."  –2 +/
Сообщение от нах (?), 28-Фев-18, 19:13 
> Т.е. конечного владельца сертификата это мало должно волновать?

да, он просто получит письмо щастья примерно такого содержания:
бла-бла-бла, despite our best efforts твой сертификат продлению не подлежит, а через пол-года и вовсе автоматически превратится в тыкву, вместе с CA его выдавшим, экипаж желает тебе приятного полета.

И идет подключать троянский скрипт для letsencrypt. Совершенно случайно именно в этот момент научившийся wildcard.

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру