The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Проект Let's Encrypt представил модуль для http-сервера Apache, opennews (??), 17-Окт-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


26. "Проект Let's Encrypt представил модуль для http-сервера Apac..."  +4 +/
Сообщение от Ilya Indigo (ok), 18-Окт-17, 11:22 
> я в твоей схеме не понимаю, что помешает злоумышленнику, получившему контроль над
> твоей DNS записью, изменить и А запись, и слепок? В итоге
> - угоняем домен и у всех "светится" валидный сертификат.

Если у Вас угнали доступы к DNS, то тут уже ничего Вам не поможет, кроме их восстановления у своего регистратора.
В классической схеме абсолютно аналогично, но это не проблема и даже не задача валидации!

Ответить | Правка | Наверх | Cообщить модератору

28. "Проект Let's Encrypt представил модуль для http-сервера Apac..."  +1 +/
Сообщение от КО (?), 18-Окт-17, 12:13 
>Если у Вас угнали доступы к DNS

У клиента же. Речь про то, что сертификат это способ проверки того, куда направляет DNS сервер. Если же проверка сертификата будет зависеть от того же DNS сервера, то сертификат нафиг не нужен - ибо MITM DNS в купе с MITM трафика браузера не "невероятная вещь".

Ответить | Правка | Наверх | Cообщить модератору

29. "Проект Let's Encrypt представил модуль для http-сервера Apac..."  +/
Сообщение от Ilya Indigo (ok), 18-Окт-17, 12:23 
Не совсем удачный вы выбрали ник.
> куда направляет DNS сервер

Куда в A или AAAA записях будет прописано, туда и отправит в любом случае.
Суть сертификата подтвердить что сервер именно тот, за кого себя выдаёт, а не кто-то левый, собственно это и может удостоверить соответствие слепка, хранимого в DNS слепку, полученному из сертификата сервера.
И как тут может вклиниться кто то левый (MITM), если 1 Он не будет обладать закрытым ключом и 2 Даже если он будет обладать валидным, но иным сертификатом, то слепок у него будет другой и он пойдёт лесом, в отличие от классической схемы.
Уже молчу про отсутствие проверок всяких откатов сертификата (SSLUseStapling) и прочего мусора, который тут просто не нужен.

Ответить | Правка | Наверх | Cообщить модератору

58. "Проект Let's Encrypt представил модуль для http-сервера Apac..."  +2 +/
Сообщение от angra (ok), 18-Окт-17, 21:04 
Злоумышленник подсовывает _конкретному клиенту_ свои записи DNS, вместо твоих. И в этих записях будет и нужный IP и нужный слепок для фейкового сертификата по этому IP. От этого как раз и защищает классическая схема.

Но про неудачный ник ты правильно сказал, данный вариант далеко не для всех очевиден.

Ответить | Правка | Наверх | Cообщить модератору

60. "Проект Let's Encrypt представил модуль для http-сервера Apac..."  +/
Сообщение от Ilya Indigo (ok), 18-Окт-17, 22:00 
Благодарю! Понял.
Ответить | Правка | Наверх | Cообщить модератору

32. "Проект Let's Encrypt представил модуль для http-сервера Apac..."  +/
Сообщение от Аноним (-), 18-Окт-17, 12:49 
>>Если у Вас угнали доступы к DNS
> У клиента же. Речь про то, что сертификат это способ проверки того,
> куда направляет DNS сервер. Если же проверка сертификата будет зависеть от
> того же DNS сервера, то сертификат нафиг не нужен - ибо
> MITM DNS в купе с MITM трафика браузера не "невероятная вещь".

Сертификат DV не является средством проверки DNS. Его выдача при любой схеме так или иначе завязана на DNS, кто имеет может рулить записями, тот может и сертификат получить. Без вариантов. Защитить от этого могут только EV-сертификаты.

Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

38. "Проект Let's Encrypt представил модуль для http-сервера Apac..."  +/
Сообщение от Ilya Indigo (ok), 18-Окт-17, 14:53 
> Защитить от этого могут только EV-сертификаты.

Я никогда не использовал EV-сертификаты, но полагаю, что от этого и они тоже не защитят.
Ведь если вместо EV-сертификата подсунуть валидный DV-сертификат, то браузер также примет соединение, и покажет замочек, хоть и без большой зелёной полоски.
Большинство пользователей и не обратят на это внимание, а если и обратят, то подумают что ничего страшного, ведь замочек-то есть.
Смысл от EV-сертификата будет только тогда, когда браузер будет знать, что к этому ресурсу можно обращаться только через EV-сертификат, посредством чего-то наподобие HSTS-списков.

Ответить | Правка | Наверх | Cообщить модератору

40. "Проект Let's Encrypt представил модуль для http-сервера Apac..."  +/
Сообщение от Аноним (-), 18-Окт-17, 15:16 
> Ведь если вместо EV-сертификата подсунуть валидный DV-сертификат, то браузер также примет
> соединение, и покажет замочек, хоть и без большой зелёной полоски.
> Большинство пользователей и не обратят на это внимание, а если и обратят,
> то подумают что ничего страшного, ведь замочек-то есть.

Ну это уже другая история. Можно сказать, что никакие сертификаты ни от чего не защитят, потому что пользователь, жаждя поскорее дорваться до прона, добавит левый сертификат в доверенные.

> Смысл от EV-сертификата будет только тогда, когда браузер будет знать, что к
> этому ресурсу можно обращаться только через EV-сертификат, посредством чего-то наподобие
> HSTS-списков.

Есть HPKP, и для него не имеет значения, халявный у тебя сертификат или платный.

Ответить | Правка | Наверх | Cообщить модератору

73. "Проект Let's Encrypt представил модуль для http-сервера Apac..."  +/
Сообщение от КО (?), 21-Окт-17, 08:59 
>Сертификат DV не является средством проверки DNS

и
>>куда направляет DNS сервер

это не одно и то же.

Хотспот в кафе может вместо 8.8.8.8 (подставьте любой адрес) направлять куда ему вздумается. И там www.вашлюбимыйбанк.com могут отресолвить в то, что им угодно.
Но для получения валидного сертификата этого не достаточно. Надо еще то же провернуть с доверенным центром сертификации.

Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру