id: Гость   вход   регистрация
текущее время 22:39 25/04/2024
Владелец: SATtva (создано 13/06/2012 21:04), редакция от 13/06/2012 21:04 (автор: SATtva) Печать
Категории: сайт проекта, стандарты, x.509, ssl
https://www.pgpru.com/Новости/2012/ПлановоеИюньскоеОбновлениеSSL-сертификатаСайта
создать
просмотр
редакции
ссылки

13.06 // Плановое июньское обновление SSL-сертификата сайта


В ближайшее время будет произведена замена SSL-сертификата. Обращаю внимание, что по многочисленным просьбам трудящихся было решено перейти на услуги удостоверяющего центра StartSSL™, корневой сертификат которого присутствует в хранилищах большинства ОС/браузеров.


Отпечатки нового сертификата сайта и УЦ приведены ниже.



 
На страницу: 1, 2, 3, 4, 5, 6 След.
Комментарии [скрыть комментарии/форму]
— Гость (17/06/2012 17:18)   <#>
Which is run by (unknown)
Так вот кто на самом деле серый кардинал ресурса.
— Гость (17/06/2012 18:06)   <#>

Оно уже давно так смотрится. По ссылке пишут, что это несправедливость и атака :)
— Гость (17/06/2012 18:25)   <#>

Пока проблемы только у гугла: наиндексировал всего, чего попало, а по ссылке когда теперь кликаю (под TBB), должно открыться www.pgpru.com/novosti/2010/planovoedekabrjskoeobnovleniesslsertifikatasajjta?show_comments=1. Вместо этого происходит редирект на страницу https://www.pgpru.com/. Что самое интересное, если скопировать эту ссылку как есть и вставить в строку адреса, то она открывается: хоть напрямую, хоть через TBB. Не знаю, что там мудрит гугл:

openPGP в России / Новости / 2010 / Плановое декабрьское ...
23 дек 2010 ... unknown, т.е. это всё-таки были Вы? :) Я думал, что там должно быть. which is run by SATtva. —, SATtva (17/04/2011 13:02) ...
www.pgpru.com/.../planovoedekabrjskoeobnovl... – Archiv
Archiv — это ссылка https://webcache.googleusercontent.com/search?q=cache:8UzqrHtQX_EJ:http://www.pgpru.com/novosti/2010/planovoedekabrjskoeobnovleniesslsertifikatasajjta%3Fshow_comments%3D1%2B%22which+is+run+by%22+site:pgpru.com&hl=cs&output=search&sclient=psy-ab&gbv=1&ct=clnk. Если на неё кликнуть, то всё же срабатывает редирект на нужную страницу.

Может быть, дело в чём-то типа этого (JS у меня отключен).

— Гость (17/06/2012 18:56)   <#>
Не знаю, что там мудрит гугл
Мудрит не гугль, а SATtva. Вместо нормального редиректа типо такого:
идёт редирект всех http-запросов на https://www.pgpru.com.

Если пользоваться правилом для HTTPS Everywhere, тогда редирект будет правильный.
— SATtva (17/06/2012 18:58)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Пока проблемы только у гугла: наиндексировал всего, чего попало, а по ссылке когда теперь кликаю (под TBB), должно открыться www.pgpru.com/novosti/2010/planovoedekabrjskoeobnovleniesslsertifikatasajjta?show_comments=1. Вместо этого происходит редирект на страницу https://www.pgpru.com/.

С гуглом подружились, теперь переходы отрабатываются корректно.
— Гость (17/06/2012 20:15)   <#>
А подписать домен — это насколько трудно и долго? Стоит ли ожидать в ближайшем будущем? Или вы считаете, что в силу полного перехода на HTTPS и certificate pinning это стало совсем неактуальным?
— SATtva (17/06/2012 20:22)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
В данном случае это просто фенечка, не добавляющая практически ничего сверх того, что есть.
— Гость (17/06/2012 20:38)   <#>
SATtva, чем обсуловлен выбор именно Camellia 256-bit? Разве список предпочтений шифров в сертификате нельзя поменять при смене сертификата?
— SATtva (17/06/2012 20:44, исправлен 17/06/2012 20:44)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118

Выбор шифра зависит от настроек веб-сервера и браузера. Не нравится Camellia — отключайте на здоровье.

— Гость (17/06/2012 21:12)   <#>
Выбор шифра зависит от настроек веб-сервера и браузера. Не нравится Camellia — отключайте на здоровье.
Так это реакция сервера на клиентский список, по умолчанию. Будем твикать браузер, будем выделяться из толпы.

И как и в случае с гуглом, AES более приоритетен для клиента, но гугл и пгпру все равно выбирают что-то другое — менее приоритетное для клиента.
— Гость (17/06/2012 22:08)   <#>
— SATtva (17/06/2012 14:50) профиль/связь <#>
комментариев: 8476 документов: 968 редакций: 1375
отпечаток ключа: ...FAEB26F78443620A

Собственно, теперь мы принудительно работаем через HTTPS. Пожалуйста, сообщайте, если обнаружите какие-либо проблемы, вызванные этим переходом.

А я вот не хочу через HTTPS. Ничем он не спасет, если что случится. С HTTPS только анализ траффика затруднен, и в HTTPS может влезать что угодно, и передаваться что угодно.
— SATtva (17/06/2012 22:15)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Ничем он не спасет, если что случится.

Ну так не полагайтесь на HTTPS, он явно ничем не хуже простого HTTP.

С HTTPS только анализ траффика затруднен, и в HTTPS может влезать что угодно, и передаваться что угодно.

А мужики-то не знают!
— Гость (17/06/2012 22:37)   <#>
Выбор шифра зависит от настроек веб-сервера и браузера.
Почему настройки по умолчанию оказались именно таковы? С гуглом ещё понятно — огромный трафик, накладные расходы, а RC4 быстр, но неужели Camellia быстрее или безопаснее AES?

И как и в случае с гуглом, AES более приоритетен для клиента, но гугл и пгпру все равно выбирают что-то другое — менее приоритетное для клиента.
Тоже хотел сказать это. Доколе?
— Гость (18/06/2012 00:21)   <#>
Это правда, что сертификат привязывает сайт не только к домменому имени, но и к конкретному IP? (Это я про то, что якобы смена IP для сайта с HTTPS сразу выявится браузером). Если же так, то почему Certificate Patrol проверяет только домен (судя по его предупреждениям), а не домен+IP? Наверняка бы это уменьшило количество ложных тревог для сайтов типа гугловских.
— SATtva (18/06/2012 07:25)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Почему настройки по умолчанию оказались именно таковы? С гуглом ещё понятно — огромный трафик, накладные расходы, а RC4 быстр, но неужели Camellia быстрее или безопаснее AES?

А Вам не всё равно? SSL установлен на сайте только для предотвращения перехвата/поддерлки трафика на exit-узлах Tor'а, не более. Что AES, что Camellia обеспечивают идентичный уровень безопасности с учётом нашей модели угрозы. Если кому-то сильно понадобится наш/Ваш/мой трафик, его снимут прямо с сервера — опять же, что AES, что Camellia не играет никакой роли.

Это правда, что сертификат привязывает сайт не только к домменому имени, но и к конкретному IP?

Нет.
На страницу: 1, 2, 3, 4, 5, 6 След.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3