id: Гость   вход   регистрация
текущее время 13:37 28/04/2024
Владелец: SATtva (создано 20/06/2011 22:44), редакция от 20/06/2011 22:44 (автор: SATtva) Печать
Категории: сайт проекта, стандарты, x.509, ssl
https://www.pgpru.com/Новости/2011/ПлановоеИюньскоеОбновлениеSSL-сертификатаСайта
создать
просмотр
редакции
ссылки

20.06 // Плановое июньское обновление SSL-сертификата сайта


В течение суток будет произведена замена SSL-сертификата, новый отпечаток приведён ниже:



 
— unknown (21/06/2011 10:55)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
Вот везде бы так :)
— SATtva (21/06/2011 14:40)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Кстати, по совету некоторых анонимусов рассматривался переход на сертификат от StartCom (aka StartSSL), дабы снизить число жалоб на неизвестный корневой сертификат CAcert. Однако в последние дни на странице логина вместо самой формы входа у них красуется замечательное предупреждение:

Due to a security breach that occurred at the 15th of June, issuance of digital certificates and related services has been suspended. Our services will remain offline until further notice.

Также неудобство представляет тот факт, что для бесплатного сертификата они требуют ежемесячно подтверждать владение доменом, в чём я вижу только попытку создать дополнительное неудобство клиенту, чтобы тот перешёл на платную схему.
— Гость (21/06/2011 15:09)   <#>
Также неудобство представляет тот факт, что для бесплатного сертификата они требуют ежемесячно подтверждать владение доменом, в чём я вижу только попытку создать дополнительное неудобство клиенту, чтобы тот перешёл на платную схему.

Подтверждать владение доменом достаточно раз в год, при смене сертификата. Создать новый сертификат для домена вы можете только если он подтвержден не ранее месяца назад. CACert – это плохой выбор, там надо менять сертификаты каждые полгода, при том что они никем не принимаются за валидные. Уж лучше создать самоподписный сертификат со сроком действия 10 лет, меньше геморроя.
— SATtva (21/06/2011 15:46)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Подтверждать владение доменом достаточно раз в год, при смене сертификата.

Где-то в форме регистрации или выпуска сертификата у них говорилось именно о ежемесячной перепроверке. Ссылку и точную цитату привести пока не могу по вышеназванной причине.
— Гость (22/06/2011 00:58)   <#>
Пользуюсь их сертификатами полтора года, за все это время пришлось проходить перепроверку только раз – при смене сертификата.
— Гость (17/12/2011 22:37)   <#>
SATtva, мы ждём.
— Гость (17/12/2011 22:38)   <#>
рассматривался переход на сертификат от StartCom (aka StartSSL)
Btw, что там с этим CA?
— SATtva (17/12/2011 23:42)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
ПлановоеДекабрьскоеОбновлениеSSL-сертификатаСайта

что там с этим CA?

Учитывая, что его дважды взламывали, ничего.
— Гость (17/12/2011 23:55)   <#>
Анекдот. Случайно не затем взламывали, чтобы показать, что он мешает экономике мыльных пузырей зарабатывать другим CA на лохах?
— SATtva (18/12/2011 00:19)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Коммерческие УЦ тоже взламывали. Нынешний год вообще урожайный на такие показательные атаки. Если раньше были лишь редкие скептики, то теперь всё большему кругу общественности очевидно, что браузерная система SSL PKI не работает. Лучше сами сверяйте отпечаток сертификата и установите в FF (если пользуетесь им) расширение Certificate Patrol, чтобы какая-то попытка подмены не осталась незамеченной.

В конечном счёте, можно перейти и на самоподписанные сертификаты, это практически не повлияет на безопасность.
— Гость (18/12/2011 00:24)   <#>
Лучше сами сверяйте отпечаток сертификата и установите в FF (если пользуетесь им) расширение Certificate Patrol
Я-то уже давно так и сделал, а вот что делать с остальными пользователями? Им ссылку на коммент кидаешь, а они в ответ "у меня браузер ругается, я боюсь, это вирусы, на ОК жать не буду!". И задоблаешься каждому объяснять что значит всплывающее окно. В итоге я просто руками заменяю https на http, чтобы не было лишних вопросов. Не лучше ли иметь подпись от StartSSL? Сертификат не станет от этого слабее. Продвинутые пользователи, сверяющие отпечаток сами, тоже ничего не потеряют, зато бараны не будут обратно бежать в поле при виде незнакомых ворот у остальных отпадут лишние вопросы. Пусть будет любой бесплатный CA, лишь бы браузер не ругался.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3