The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Chrome, Firefox и Safari ограничат время жизни TLS-сертификатов 13 месяцами, opennews (?), 28-Июн-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


69. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +1 +/
Сообщение от Lex (??), 29-Июн-20, 04:38 
Тут не совсем понятно недовольство УЦ, т.к речь о том, что долговечность их продукции( сертификаты ) будет снижена, соотв., спрос на них будет как минимум не меньше, а то и ощутимо больше.
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

73. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +4 +/
Сообщение от RomanCh (ok), 29-Июн-20, 05:41 
Это называется "конкуренция", слышали же про такое?

Вот торгуешь ты сертами. И видишь что у конкурента твоего и ценник уже предельно низкий. И сервис не хуже твоего, а то и получше. А пользователя надо заманивать к себе.

Чем ты его удивишь, чем приманишь? Только срок и остаётся - его можно до бесконечности наращивать, и совершенно бесплатно для себя.

И тут на тебе, лавочку прикрывают, и ваши супер-серты с 5летним сроком становятся ничуть не лучше чем у конкурентов, при худшей поддержке и маркетинге.

Это же свободный рынок! Большие бизнесы => много баблища => много свободы => можно росчерком пера предрешить судьбы множества не таких свободных в бабле бизнесиков. В общем, никогда не было, и вот опять!

PS За***ли со своим шифрованием котиков и сисечек. Пихают его где надо, но в основном где не надо. А страдают от этого все, кроме тех самых больших бизнесов.

Ответить | Правка | Наверх | Cообщить модератору

76. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +3 +/
Сообщение от Lex (??), 29-Июн-20, 06:10 
Суть высказывания не понятна, поскольку тем, кто торгует более дешевыми сертификатами ничто не мешало наращивать их сроки...

Но проблема том, что сейчас все сложнее сделать систему, которая бы просто работала - все чаще начинает что-то отваливаться, а теперь - даже сертификаты будут служить не более года, как будто бы кто-то всерьез по шифрованному каналу передает все те же логины/пароли в открытом виде( их, кагбэ, предлагается вообще на стороне клиента хешировать и хеши уже передавать на сервак и хоть заперехватывай такой трафик, пароля в явном виде все равно не увидишь ).

А вот так наложат какие-нибудь сша какие-нибудь санкции на энное государство - и все..
Если ранее все ИТ для внешних потребителей( сайты / сервисы / итп ) могли протянуть вплоть до 5 до скисания сертификатов и за это время условно-спокойно найти оптимальные решения( а то и санкции уже отменят ).
То теперь - речь о сроках не более года, что, для каких-нибудь крупных сервисов, уже дает не шибко то большой простор для движений и попахивает серьезными издержками.
Это к слову о том, что за крупнейшими и общепризнанными УЦ стоит конечная контора, зарегистрированная в конечном государстве и исполняющая его хотелки.

Ответить | Правка | Наверх | Cообщить модератору

85. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –2 +/
Сообщение от нона (?), 29-Июн-20, 08:45 
Мальчик, ты дурак? Если перехватить хеш, зачем нужно искать для него пароль?
Ответить | Правка | Наверх | Cообщить модератору

86. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –2 +/
Сообщение от Lex (??), 29-Июн-20, 08:50 
> Мальчик, ты дурак? Если перехватить хеш, зачем нужно искать для него пароль?

Похоже, дурак тут только ты, поскольку обеими руками ЗА передачу логина и пароля в открытом виде.
"Внезапно" хэш может зависеть от множества условий и нюансов.

А пароль в открытом виде - он пароль и есть, и, как ни меняй алгоритмы хеширования и шифрования, но пароль "123456" юзера будет эквивалентно "123456" злоумышленника, однажды перехватившего его пароль.

Ответить | Правка | Наверх | Cообщить модератору

145. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (145), 29-Июн-20, 17:23 
> Похоже, дурак тут только ты, поскольку обеими руками ЗА передачу логина и пароля в открытом виде.

А ты умный такой, да? Нельзя передавать пароль в хешированном виде. Хеш считается на стороне сервера. С солью. Если б передавался уже в виде хеша, то действительно не было бы разницы — украсть пароль или хеш. Делается так для того, чтобы обеспечить защиту от подбора пароля в случае утечки базы. А пароль, передаваемый по шифрованному соединению, уже не «открытый». По определению.
В общем, двойка тебе.

Ответить | Правка | Наверх | Cообщить модератору

212. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (212), 30-Июн-20, 12:03 
Вы все дураки, я - умный. На стороне клиента считается хэш поверх хэша пароля, соли от клиента и соли от сервера, потом то же самое делается на стороне сервера и сравнивается. Ни хэш пароля, ни сам пароль не могут быть перехвачены, передаваемые соли и хэш - одноразовые.
А теперь пальцем мне укажите на сервисы где это реализовано кроме моего приватного.
Ответить | Правка | Наверх | Cообщить модератору

95. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (95), 29-Июн-20, 10:03 
ну перехватил ты хеш от пароля и что дальше? второй раз этот хеш не пройдёт, т.к. сеанс уже открыт, хеш протух, а для следующего сеанса для _того же самого_ пароля будет сгенерирован другой хеш. что будешь делать, сосать пису?
Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору

133. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (133), 29-Июн-20, 15:29 
Это скрывает пароль, но не защищает аккаунт
Ответить | Правка | Наверх | Cообщить модератору

146. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –1 +/
Сообщение от Аноним (145), 29-Июн-20, 17:24 
> для следующего сеанса для _того же самого_ пароля будет сгенерирован другой хеш

Это что ж за алгоритм такой, который каждый раз для одних и тех же входных данных разные хеши выдаёт? Просвети нас, тёмных, о криптогуру!

Ответить | Правка | К родителю #95 | Наверх | Cообщить модератору

160. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (160), 29-Июн-20, 17:57 
Алгоритм обычный, а входные данные разные. https://en.m.wikipedia.org/wiki/Digest_access_authentication , искать по слову nonce
Ответить | Правка | Наверх | Cообщить модератору

168. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –1 +/
Сообщение от Аноним (145), 29-Июн-20, 20:04 
HTTP digest? Серьёзно? Нет, спасибо, конечно, что не basic, но, боюсь, ты отстал от жизни лет на 15 как минимум. Посмотри, как сделана аутентификация в любой современной CMS, что ли.
Ответить | Правка | Наверх | Cообщить модератору

196. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним84701 (ok), 30-Июн-20, 00:21 
> HTTP digest? Серьёзно? Нет, спасибо, конечно, что не basic, но, боюсь, ты
> отстал от жизни лет на 15 как минимум. Посмотри, как сделана
> аутентификация в любой современной CMS, что ли.

https://docs.aws.amazon.com/cognito/latest/developerguide/am...
Боюсь, отстал от жизни лет на *надцать совсем не он.

Ответить | Правка | Наверх | Cообщить модератору

197. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (145), 30-Июн-20, 01:21 
challenge-response — это замечательно, только речь выше шла о паролях.
Ответить | Правка | Наверх | Cообщить модератору

195. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним84701 (ok), 30-Июн-20, 00:18 
>> для следующего сеанса для _того же самого_ пароля будет сгенерирован другой хеш
> Это что ж за алгоритм такой, который каждый раз для одних и
> тех же входных данных разные хеши выдаёт?
> Просвети нас, тёмных, о  криптогуру!

Принцип работы WPA-PSK?
PAKE/SRP (Secure Remote Password)?
https://en.wikipedia.org/wiki/Secure_Remote_Password_protoco...
Не, не слышали!

Ответить | Правка | К родителю #146 | Наверх | Cообщить модератору

198. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (145), 30-Июн-20, 01:28 
PSK не есть пароль, строго говоря. А про SRP, ты прав, действительно не слышали. Не подскажешь какой-нибудь проект, где он реально используется?
Ответить | Правка | Наверх | Cообщить модератору

107. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от RomanCh (ok), 29-Июн-20, 11:28 
>  Суть высказывания не понятна, поскольку тем, кто торгует более дешевыми сертификатами ничто не мешало наращивать их сроки...

Они и наращивали, или вам 5 лет мало?
Непонятно что вам непонятно. Суть высказывания в том и была, что под прессом конкуренции мелкие/бедные/жадные бизнесы могли отращивать ... срок, до пределов граничащих с приличием. Вплоть до первого инцидента после которого их могли лишить сертификации. Тем самым они могли наращивать себе выгоду.
Теперь, по решению больших бизнесов - не смогут. И выгоду наращивать, а может и вообще иметь.

> предлагается вообще на стороне клиента хешировать и хеши уже передавать на сервак

Угу, идея понятна. Особо если вспомнить о соли. Ну типа - если и украл доступ, то только от одного сайта. Но выглядит как очередное так-себе решение, но это в духе последних лет.

Ответить | Правка | К родителю #76 | Наверх | Cообщить модератору

108. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –8 +/
Сообщение от Аноним (108), 29-Июн-20, 12:41 
> наложат какие-нибудь сша какие-нибудь санкции на энное государство - и все

Не делай гадости и никто не наложит на тебя санкции.
Я так считаю, несмотря на то, что США не люблю.

Ответить | Правка | К родителю #76 | Наверх | Cообщить модератору

113. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Michael Shigorinemail (ok), 29-Июн-20, 13:30 
Вы крупно ошибаетесь -- типовая логика здесь описана ещё Крыловым в басне про волка и ягнёнка.
Ответить | Правка | Наверх | Cообщить модератору

125. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –3 +/
Сообщение от Аноним (108), 29-Июн-20, 13:57 
> Ты виноват лишь в том, что хочется мне кушать

То есть, чтобы не съели, нужно делать гадости. Что Россия и делает, я об этом уже говорил. А остальные страны как-то живут сотрудничая.

Ответить | Правка | Наверх | Cообщить модератору

152. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (152), 29-Июн-20, 17:44 
И всё-таки, вы басню-то почитайте, чтобы глупостей не писать.
Ответить | Правка | Наверх | Cообщить модератору

213. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (212), 30-Июн-20, 12:12 
Нет смысла пытаться объяснять ягненку даже если они пишет под анонимом.
Ответить | Правка | Наверх | Cообщить модератору

117. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (117), 29-Июн-20, 13:44 
> Не делай гадости...

Т.е. "делай, что США велят"?

Ответить | Правка | К родителю #108 | Наверх | Cообщить модератору

124. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  –1 +/
Сообщение от Аноним (108), 29-Июн-20, 13:54 
> Т.е. "делай, что США велят"?

Необязательно. Свои решения тоже нужно принимать, но не перегибать палку. Остальные страны же как-то уживаются с ними. И кстати во многих уровень жизни неплохой.

Ответить | Правка | Наверх | Cообщить модератору

144. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (144), 29-Июн-20, 17:18 
Это было бы возможно, если бы в мире существовала Великая Истина, всеобщая справедливость и взаимопонимание. Жизнь так не работает, уважаемый. В реальности, вместо истины есть правда и она у каждого своя, вместо справедливости законы, а вместо взаимопонимания договоры и компромиссы.

Если вы верите что такие универсальные концепты, как Добро и Зло существуют и являются едиными для всех (а без этого условия "гадости" становится субъективным понятием), то это лишь означает, что вы являетесь приверженцем какой-то из Авраамических религий. Иронично, что даже в рамках разных христианских культов понятие добра и "гадостей" очень разные.

И это мы еще не затронули тему невежественного безразличия, когда можно мучить, притеснять и оболгать другого в собственных интересах даже не разбирая последствий.

А теперь попытайтесь обобщить это на уровень государств и международных отношений, где нет места человеку и личности и подумайте из каких соображений там происходит качественная оценка, что такое хорошо и что такое "гадости".

Правда в том, что любите вы США или нет, любите ли вы Европу или нет, любите ли вы Индию или Китай или Бангладеш или Нигерию - не важно. В самом лучшем раскладе кроме Вас и Ваших близких Ваша судьба заинтересует только Ваше государство, и то, если повезёт. А если кому-то сильно захочется против вас можно что угодно смастерить и обвинить вас в "гадостях" себе на пользу. Угодить всем в этой ситуации, будучи "правильным" технически не возможно и контрпродуктивно.

Ответить | Правка | К родителю #108 | Наверх | Cообщить модератору

147. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (145), 29-Июн-20, 17:28 
> В самом лучшем раскладе кроме Вас и Ваших близких Ваша судьба заинтересует только Ваше государство

История показывает, что это далеко не всегда так. Бывает и ровно наоборот.

Ответить | Правка | Наверх | Cообщить модератору

149. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (-), 29-Июн-20, 17:32 
А она и существует, уже очень давно.

Истинно только то, что приводит к долгосрочному выживанию человечества.
Но понять это наверное можно только если принял решение членом этого самого человечества быть, и то в полной мере, и возложил на себя такую ответственность. А иначе ты так, black lives matter (?) без отца на пособии.

Ответить | Правка | К родителю #144 | Наверх | Cообщить модератору

175. "Chrome, Firefox и Safari ограничат время жизни TLS-сертифика..."  +/
Сообщение от Аноним (175), 29-Июн-20, 21:20 
Я как раз считаю, что добро и зло это субъективные понятия. Но, если кто-то сбивает самолет с гражданскими людьми, у меня язык не поворачивается назвать это добром или пустяком.
Ответить | Правка | К родителю #144 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру