The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Устаревание корневого сертификата AddTrust привело к массовы..., opennews (??), 31-Май-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


23. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +11 +/
Сообщение от аноним еще один (?), 31-Май-20, 13:02 
Http устарел, переходите на https говорили они. О дивный новый мир.
А нельзя было выдать сразу бессрочный сертификат или на 1000 лет :)
Ответить | Правка | Наверх | Cообщить модератору

29. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +1 +/
Сообщение от Dzen Python (ok), 31-Май-20, 13:17 
А таки да, интересно, сколько таких бомб еще всплывет
Ответить | Правка | Наверх | Cообщить модератору

31. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +3 +/
Сообщение от пох. (?), 31-Май-20, 13:24 
Нельзя - огрызок изо всех сил пытается вообще пропихнуть в картель сслщиков запрет на сертификаты сроком действия больше года. Даже корпоративные.
У него пока не получилось (то есть даже гугль с ms сказали "да ну нах") - но он уже воткнул такую проверку себе во впихоны - не вышло по правилам, впихнем через топ-топов у которых отвалится ваш сайт. Не будут же ж они понтовую мобилу менять ради него.

И тем более ни в коем случае нельзя предоставить пользователю решать самому. Сегодня он сам решает, какому сертификату доверять, а завтра что - идет к Белому Дому с коктейлем молотова?!

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

44. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +/
Сообщение от zanswer (?), 31-Май-20, 14:39 
Apple для всех актуальных систем установила следующие правила, в числе прочего ограничение на срок действия сертификата, не более 825 дней. Коммерческие сертификаты более чем на два года я и так не видел, само-подписные может быть, для корневых сертификатов данное требование не актуально само-собой.

https://support.apple.com/en-us/HT210176

Ответить | Правка | Наверх | Cообщить модератору

110. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +1 +/
Сообщение от InuYasha (?), 01-Июн-20, 16:02 
Потому я презираю Let's Encripple и хомячков, которые на него дёргают.
Завтра Большой Жрат распорядится невыдать сертификат - и через день сайтик протухнет. А то вот ещё - 10 лет ждать!
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

119. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +/
Сообщение от пох. (?), 01-Июн-20, 22:23 
> Потому я презираю Let's Encripple и хомячков, которые на него дёргают.
> Завтра Большой Жрат распорядится невыдать сертификат - и через день сайтик протухнет.

это он и раньше мог делать. Ну, до истребления crl'ов и отключенного по умолчанию ocsp.
А вот выписать себе новый, так чтоб никто вообще этого не смог заметить - это он может теперь, когда certpatrol, pkp и любые другие технологии, основанные на доверии сертификатам, а не левым людям, мамой клянущимся что валидный - окончательно уничтожены.

Зато бебебезопастно!

Ответить | Правка | Наверх | Cообщить модератору

120. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  –1 +/
Сообщение от Аноним (120), 01-Июн-20, 22:26 
Через день ничего не протухнет. А 3 недель вполне достаточно, чтобы в случае проблем (у вас же настроен мониторинг сертификатов?) вовремя среагировать и переключиться на что-то еще.
Ответить | Правка | К родителю #110 | Наверх | Cообщить модератору

127. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +/
Сообщение от Аноним (-), 02-Июн-20, 13:13 
> (у вас же настроен мониторинг сертификатов?)

А ты из дома с миноискателем, надеюсь, выходишь? На случай если благодарный сосед мину для тебя закопал.

Ответить | Правка | Наверх | Cообщить модератору

36. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  –2 +/
Сообщение от Аноним (-), 31-Май-20, 13:43 
> А нельзя было выдать сразу бессрочный сертификат или на 1000 лет :)

Это чтобы им лет через эн начали подписывать все и вся, и никто типа не виноват, поскольку фирма давно ласты склеила? :)

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

40. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +1 +/
Сообщение от аноним еще один (?), 31-Май-20, 14:25 
Есть же процедура отзыва сертификата :)
Ответить | Правка | Наверх | Cообщить модератору

63. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +/
Сообщение от Арчевод (?), 31-Май-20, 18:38 
Какая такая процедура? Которая по умолчанию выключена во всех браузерах?
Ответить | Правка | Наверх | Cообщить модератору

71. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +3 +/
Сообщение от пох. (?), 31-Май-20, 20:50 
если фирма правильно склеила ласты - ее сертификат торжественно уничтожен при большом скоплении народа - никто им ничего подписать уже не сможет.

Если фирма склеила ласты способом diginotar - ее сертификат просто будет удален всеми еще до окончания процедуры ее банкротства. Точнее, именно этот процесс и послужит ее неизбежному свершению, как это произошло со startssl.

Идиотия, что короткоживущие сертификаты хоть от чего-то защищают - из того же источника что и уничтожение всех конкурентов очередной гуглевой марионетки.

Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

81. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +1 +/
Сообщение от Аноним (81), 31-Май-20, 21:10 
> если фирма правильно склеила ласты - ее сертификат торжественно уничтожен при большом
> скоплении народа - никто им ничего подписать уже не сможет.

И хде это все регламентировано? Хочу посмотреть на что-нибудь такое. Можно начать с DigiNotar'а, чтоли.

> Идиотия, что короткоживущие сертификаты хоть от чего-то защищают

Де факто PKI таки та еще фикция - потому что кто попало может подписать что попало.

Ответить | Правка | Наверх | Cообщить модератору

83. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  –1 +/
Сообщение от пох. (?), 31-Май-20, 21:24 
> Можно начать с DigiNotar'а, чтоли.

он как раз неправильно склеил ласты - его сертификат превратился в тыкву, когда покойничек еще потел.

А startssl и вовсе сдох именно от превращения вполне валидного и никуда не утекшего сертификата в тыкву - потому что не был правильно соблюден обряд его похорон.

Поэтому даже если бы их сертификаты действовали тысячи лет - никому бы не помешали. У меня сертификат для внутренних целей тоже на сто лет выдан - но ему все равно доверяет только мой браузер.

> Де факто PKI таки та еще фикция - потому что кто попало может подписать что попало.

кто попало - не может. История startssl тому примером.

Интересно, норвеги - следующие?

Ответить | Правка | Наверх | Cообщить модератору

114. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +/
Сообщение от Аноним (114), 01-Июн-20, 17:16 
> его сертификат превратился в тыкву, когда покойничек еще потел.

Там распиарено получилось - комод очень уж эпично постебся над маздайцами с их проприентарными решениями. А вот тут сертификат превратился в тыкву, а только потом вспотели.

> потому что не был правильно соблюден обряд его похорон.

И тем не менее, усвоили не все и до сих походу не всех отвадили.

> лет выдан - но ему все равно доверяет только мой браузер.

Ну вот если твой браузер - тогда да. А так - смысл в том что упертые приватные ключи все же постепенно протухают. А не так что вы все 100 лет курите на бочке с порохом.

> кто попало - не может. История startssl тому примером.

На одну эту историю есть с десяток более мутных, где только пропесочили но не удалили.

> Интересно, норвеги - следующие?

А черт знает. Обезьян есть, гранат у них в избытке, гадай теперь кто первый разберется.

Ответить | Правка | Наверх | Cообщить модератору

90. "Устаревание корневого сертификата AddTrust привело к сбоям в..."  +1 +/
Сообщение от rvs2016 (ok), 01-Июн-20, 00:55 
> Http устарел, переходите на https говорили они. О дивный новый мир.
> А нельзя было выдать сразу бессрочный сертификат или на 1000 лет :)

А нельзя! Ну в смысле - можно, наверно, но бесполезно ж. Через 1000 лет сертификат всё-равно устарел бы и появилась бы уже проблема-3000.

Вспоминается по этой теме бородатый, 20-летней давности, анекдот:

COBOL-программист перед приближением "проблемы-2000" забодался бегать и спасать от этой проблемы всех подряд, изобрёл криокамеру, заморозил себя лет на 5 - до тех пор, пока все уже справятся с "проблемой-2000" и тогда у него не будет суеты. Но из-за сбоя программы криокамера его не разбудила через 5 лет, а разбудили его люди только через ту самую тысячу лет и из какого-то облака какой-то лик ему всё это рассказал и говорит, мол, всё у нас в обществе круто, но вот подходит "проблема-3000", у нас осталась куча программ 1000-летней давности на языке COBOL, а только в Вашем досье
написано про то, что вы знаете - что это такое. :-)

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру