Относительно движка сайта
Уважаемый SATva!
При всём моем уважении выбор нового дизайна и движка крайне неудачен.
Понимаю, что Вы вложили в это немало труда, но увы, напрасно – пользоваться новым сайтом просто утомительно :(
![]() |
![]() |
![]() |
![]() |
|
![]() |
![]() |
||||||||||||||||||
|
||||||||||||||||||||||||
Нормы пользования. Некоторые права на материалы сайта защищены по условиям лицензии CreativeCommons. Движок
openSpace 0.8.25a и дизайн сайта © 2006-2007 Vlad "SATtva" Miller.
|
||||||||||||||||||||||||
комментариев: 98 документов: 8 редакций: 10
комментариев: 11558 документов: 1036 редакций: 4118
комментариев: 9796 документов: 488 редакций: 5664
В настройках профиля (полезно туда иногда заглядывать) обратил внимание вот на что: в качестве ID ключа ранее у меня был указан полный отпечаток, а сейчас в поле вмещается только половина, т.е.
Раньше как-то помещалось вот только с какого момента это потерялось?
комментариев: 11558 документов: 1036 редакций: 4118
У меня по поводу подключения к нашему хозяйству GnuPG ещё не сложилось чёткое представление (поэтому исправление поля в одну сторону может в дальнейшем потребовать исправления в обратную сторону). Пока лишь общие идеи и некоторые намётки технической реализации такой схемы. Кстати, было бы интересно узнать, что вы все думаете по этому поводу (только не напоминайте об SSL, сам знаю :-).
комментариев: 9796 документов: 488 редакций: 5664
Насчёт GPG. Самое элементарное, я хотел бы для начала, чтобы полный отпечаток ключа пользователя отображался бы мелким, но чётким шрифтом внизу каждого сообщения. Таким образом его последние цифры постепенно будут запоминаться, как номер часто используемого телефона. Это повысит доверие и позволит замечать смену (или подмену) ключа.
Также возможно использовать кнопку "показать отделённую подпись". Хотя лично я скорее всего не буду использовать подписи через браузер. И даже их проверку на лету по открытым ключам. По соображениям безопасности предпочтительнее не давать доступ браузеру к ключам gpg и только в крайних случаях можно перетаскивать подписанное сообщение между браузером и консолью через файл.
Понимаю, что это сложнее, но удобнее в профиль загрузить только отпечаток ключа, а чтобы сам ключ скачивался из одного из любых серверов сети GnuPG и регулярно с ней синхронизировался. Продвинутому пользователю удобнее один раз выложить скриптом свой ключ в сеть GnuPG и не думать, где он его ещё должен вручную обновить.
А шифроваться это будет на стороне сервера что ли? Вместо того чтобы пользователь сам загрузил уже зашифрованный пароль или сообщение?
комментариев: 11558 документов: 1036 редакций: 4118
unknown,
Да, раз уж JS и cookie — это уровень приложений, то реализовать на нём функциональность транспортного уровня без взаимодействия с окружением просто невозможно. И совместимость такого гибрида будет весьма ограниченна.
Касаемо GnuPG, я не предполагаю использование закрытых ключей в том или ином виде. Пользователь будет загружать на сервер свой открытый ключ (да, сервер сможет и сам забрать его с одного из депозитариев). Поскольку сайт получит поддержку SSL, можно будет даже наладить полностью защищённую переписку через систему приватной связи, даже в отсутствие у отправителя открытого ключа получателя и GPG — он просто вводит своё сообщение в форму, и если на сервере присутствует открытый ключ получателя, сервер сам шифрует письмо и пересылает ему (возможность хранения приватных сообщений на сервере, как было в прежнем форуме, мне бы давать не хотелось).
Та же самая история с забытым паролем. Если пользователь предварительно загрузил свой открытый ключ, то сервер зашифрует с его помощью новый пароль и перешлёт ему на ящик.
spinore недавно выдвинул идею с подписью публикуемых в форуме сообщений, но это уже перебор, на мой взгляд. Тогда следует подписывать и редакции страниц, и всё прочее. Как всё это вписать в концепцию вики я, признаться, не представляю, но если вы можете меня просветить, буду крайне признателен. (Что важнее, я не уверен, что всё это очень-то нужно: если кто-то хочет подписать своё сообщение, он может просто заверить его "прозрачной" подписью, тем более, что мы изначально исходим из того, что все преобразования пользователь будет производить самостоятельно на своей машине. Загрузка закрытых ключей на сайт — это последнее, что пришло бы мне в голову.)
Обеими руками "за"!
комментариев: 9796 документов: 488 редакций: 5664
А, так всё таки это в отдалённой перспективе планируется? Тогда можно использовать сертификаты не только сервера PGPru.com, но и пользовательские. Ими пользователь мог бы аутентифицировать себя в сеансе связи с сайтом. Вот их то и есть смысл хранить на сайте.
А я и не предполагал, что Вы можете это предполагать :-)
комментариев: 11558 документов: 1036 редакций: 4118
Я бы даже сказал, во вполне обозримой. Через пару недель, в двадцатых числах, если быть точным.
Это которые X.509? Они ведь мало у кого есть (тем более с поддержкой удалённой аутентификации, а не только подписи мэйла). Будет ли в этом смысл?
комментариев: 9796 документов: 488 редакций: 5664
Сегодня нет, завтра может кого-то заинтересует.
В WebMoney-Light же такая система используется. И даже непродвинутых пользователей не очень смущает.
Мы млжет сделать чуть сложнее.
Напишем краткий how-to, как сделать свой сертификат, подписать его ключём gpg, загрузить на сервер. Ну это уже точно на отдалённую перспективу, т.к. не на каждый комп. его можно таскать с собой, там придётся заходить обычным способом, по паролю, хоть и через SSL.
комментариев: 9796 документов: 488 редакций: 5664
комментариев: 9796 документов: 488 редакций: 5664
А ещё в OpenSpace очень маленькие выпадающие меню на Главной странице, в которые трудно целиться мышкой. В принципе, на многих, в основном коммерческих сайтах, такой дизайн принят, но мне выпадающие меню в WEBе не нравятся. Перешёл обратно на досье.
комментариев: 9796 документов: 488 редакций: 5664
комментариев: 11558 документов: 1036 редакций: 4118
Ну, как вариант, хотя я не думаю, что у такой опции будет много поклонников. По-моему, как альтернативу парольной аутентификации следует использовать протокол запрос-ответ, предоставляя пользователю некоторую случайную строку на подпись.
Да, простите, забыл установить права доступа на новый год. Уже сделал, пользуйтесь.
Если тема прокомментирована, то нельзя. Это менять мне бы не хотелось.
Трудно же Вам угодить. ;-)
Открываете из самой темы или из раздела форума? Например, так:
http://www.pgpru.com/Форум/Ано.....тьВИнтернет/moderate
комментариев: 9796 документов: 488 редакций: 5664
Самое смешное, что тему открыл я и комментарий я же и добавил. Надо было его удалить :-)
Очень легко. Про debian.org и IACR я уже упоминал :-)
Если я потеряю свой пароль, то распишусь по почте и буду ждать пока меня восстановят. А так у меня gpg отделено от браузера, расписываться в WEBе "на лету" я скорее всего не буду. И другим *nix пользователям не посоветую. Или речь не о GnuPG подписи?
комментариев: 11558 документов: 1036 редакций: 4118
Тогда тема dossier наиболее близка Вашим предпочтениям. :-)
О ней. Впрочем, возможно Вы и правы, и такая функция будет избыточной. Она имела бы смысл без SSL, чтобы авторизоваться, не раскрывая пароля (применимость MITM для такого случая не рассматриваем), но при наличии SSL пароль всё равно не может быть перехвачен, а серверу он в любом случае известен.