The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Firefox 70 страницы открытые по HTTP начнут помечаться как..., opennews (?), 17-Июл-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


68. "В Firefox 70 страницы открытые по HTTP начнут помечаться как..."  +4 +/
Сообщение от Аноним84701 (ok), 17-Июл-19, 14:19 
> Некоммерческим удостоверяющим центром Let’s Encrypt, контролируемым сообществом и предоставляющим сертификаты

После  'сообщества' пропущено уточнение и перечисление:
корпораций Cisco, Google, Facebook, Akamai, OVH
честнейше заверяющих, что и  Vasyan, Johnny и Hans-Peter имеют возможность контроля :)

Board of Directors
Josh Aas (ISRG)
Richard Barnes (Cisco)
Aanchal Gupta (Facebook)
Pascal Jaillon (OVH)
Stephen Ludin (Akamai)
Laura Thomson (Mozilla)

Ответить | Правка | Наверх | Cообщить модератору

85. "В Firefox 70 страницы открытые по HTTP начнут помечаться как..."  +/
Сообщение от Фанника План (?), 17-Июл-19, 15:56 
Странно, что гугла в списке нет.
Ответить | Правка | Наверх | Cообщить модератору

88. "В Firefox 70 страницы открытые по HTTP начнут помечаться как..."  +2 +/
Сообщение от мурзилла (?), 17-Июл-19, 16:44 
мы знаем, кто нас ужинает, не переживайте.
Ответить | Правка | Наверх | Cообщить модератору

137. "В Firefox 70 страницы открытые по HTTP начнут помечаться как..."  +1 +/
Сообщение от OpenEcho (?), 18-Июл-19, 00:08 
нафиг они гуглю, они нагнули весь интернет чтоб он был через HTTPS под видом беспокйства о нас грешных, но по факту -  у них certificate transparency хостится не только от летскрипта, а также от всех других CA.

User ->https://site
User<-htpps://site/public-cert
User->OSCP(if (htpps://site/public-cert) isValid)

Result = юзверь засветил на OSCP свой IP и сайт куда он ходил(как часто и т.д. и т.п.)

просто еще один механизм иследовать поведение и преференсы хомоНоНеСапиенс

Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору

174. "В Firefox 70 страницы открытые по HTTP начнут помечаться как..."  +/
Сообщение от пох. (?), 18-Июл-19, 10:33 
> у них certificate transparency хостится не только от летскрипта, а также

certificate transparency - это не ocsp. Это совершенно отдельная мулька, предназначенная для шантажа и планомерного истребления уцелевших независимых CA (и вот после этого - будете пользоваться единственно-верным с его единственно-верным ocsp, ага).
Браузеры к нему не обращаются, зачем, и что делать пользователю с этой информацией?

> просто еще один механизм иследовать поведение и преференсы хомоНоНеСапиенс

и управлять им - никто ведь не обещал что неправильный сертификат неправильного домена нельзя внезапно поменять, ничего ни в какую транспаренсию при этом не отправляя? Для этого, если что, всего-то и нужен закрытый ключик CA.
Ну или просто объявить отозванным из соображений мира и демократии.

Ответить | Правка | Наверх | Cообщить модератору

179. "В Firefox 70 страницы открытые по HTTP начнут помечаться как..."  +/
Сообщение от OpenEcho (?), 18-Июл-19, 11:14 
> Браузеры к нему не обращаются, зачем, и что делать пользователю с этой
> информацией?

а вдруг какой CA сломают и наподписывают левых certs?
Это-ж все забота о юзерах и безопасности, их ведь эти CA каждый день ломают, и народ сидит и мониторит CT, чтоб котиков по MITM не просматривали, а  бедные браузеры, ну никак не могут отозвать хакнутый CA, у них же телеметрия только в одну сторону строчит (Т-с-с-c, мы не слышали как будто, как они удаленно могут обновлятся)

> Ну или просто объявить отозванным из соображений мира и демократии.

автоматом получать список активных доменов - вот IMHO и есть основное назначение CT log-a, ну и прибить непокорных CA в случае чего, если не будут сливать подписанные сerts

Ответить | Правка | Наверх | Cообщить модератору

181. "В Firefox 70 страницы открытые по HTTP начнут помечаться как..."  +/
Сообщение от пох. (?), 18-Июл-19, 15:11 
> а  бедные браузеры, ну никак не могут отозвать хакнутый CA

они даже хакнутый серт отозвать не могут - потому что "загрузка crl'ов выполнялась слишком долго" (а...ть, дайте два! браузер при запуске загружает мильен всякого мусора, включая вон модный disprotect.me - но на crl'ы мощности, ну конечно же, не хватило) и эту вредную фичу отключили насовсем.

А дальше да - народ "сидит и мониторит", угу, тыщи глаз.

Но с CT не все так просто - помимо прочих бредовых требований (половина которых - заплатить денег мафии) выдвинутых когда-то Честному Ахмеду, теперь добавилось еще одно - ты _обязан_ регистрировать все что выдал в этих CT. Аж, кажется, разом в трех!
А они-то - вот сюрприз, да? - вовсе и не обязаны регистрировать сертификаты от каждого желающего добавиться в trusted store. И за деньги не обязаны, и даже за очень большие - тоже не обязаны. Хотят - дружат с тобой, а не хотят - хрен тебе а не CA. А еще можно деньги взять, а потом под благовидным предлогом послать тебя.

Так что это далеко не одна только собиралка инфы о том, кто еще вообще жив и перевыпускает серты, а кого можно уже забыть и простить.


Ответить | Правка | Наверх | Cообщить модератору

187. "В Firefox 70 страницы открытые по HTTP начнут помечаться как..."  +/
Сообщение от OpenEcho (?), 18-Июл-19, 18:03 
грустно это все, от того что правда ... но пока люди не перестанут верить в чудеса и обезяничать по любoму поводу, то так оно всегда и будет - пастухи и бараны. (Не баран, нет? ничего страшного, толпа баранов все равно затопчит, когда побежит за новой халявушкой от пастуха)

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру