Re: Глупый вопрос про SSL и сертификаты
От: Doom100500 Израиль  
Дата: 08.12.24 07:48
Оценка: -2 :)
Здравствуйте, wl., Вы писали:

wl.>Как вы считаете?


Считаю, что если на сайте есть login, то ssl обязателен. Юзеры ленивы и везде вбивают один пароль.
Спасибо за внимание
Re[2]: Глупый вопрос про SSL и сертификаты
От: Doom100500 Израиль  
Дата: 08.12.24 07:50
Оценка: +1
Здравствуйте, Shmj, Вы писали:

S>Так вот, введя поголовный HTTPS — провайдеров связи лишили куска пирога. Теперь их данные не особо ценны, ведь браузеры могут "нарыть" на человека намного больше и правительство будет платить Гуглу, а не провайдерам связи.


Браузер может нарыть информацию как с https так и с http.
Спасибо за внимание
Re[3]: Глупый вопрос про SSL и сертификаты
От: Shmj Ниоткуда  
Дата: 08.12.24 08:22
Оценка:
Здравствуйте, Doom100500, Вы писали:

S>>Так вот, введя поголовный HTTPS — провайдеров связи лишили куска пирога. Теперь их данные не особо ценны, ведь браузеры могут "нарыть" на человека намного больше и правительство будет платить Гуглу, а не провайдерам связи.


D>Браузер может нарыть информацию как с https так и с http.


Вот именно. А провайдер — не очень то.
Re: Глупый вопрос про SSL и сертификаты
От: gandjustas Россия http://blog.gandjustas.ru/
Дата: 08.12.24 09:14
Оценка: +1
Здравствуйте, wl., Вы писали:

wl.>Сначала был HTTP, и он всех устраивал, потом ввели HTTPS для сайтов, которым важна безопасность. Таких сайтов много, начиная от банков, заканчивая MS.

wl.>Но ещё больше сайтов, которым достаточно было бы, чтобы просто не plain-text передавался. Зачем их заставили выписывать сертификаты для соединения? Чтобы что?
wl.>Навеяло тем, что недавно у RSDN протух сертификат, по мне так это какой-то лишнее звено в этих наших интернетах. Как вы считаете?


Считаю что HTTPS\SSL нужен везде, кроме соединения в локальной сети. Считаю что PKI с корневыми сертами в ОС немного устарела. Считаю покупка дорогих сертов не нужна. Считаю что нужно больше сервисов типа lestencrypt.
Протухание и самоподписанные серты не отменяют преимуществ SSL в виде шифрования.
Re[2]: Глупый вопрос про SSL и сертификаты
От: Stanislaw K СССР  
Дата: 08.12.24 09:45
Оценка: 3 (1)
Здравствуйте, gandjustas, Вы писали:


G> Считаю что нужно больше сервисов типа lestencrypt.



BuyPass Go SSL https://www.buypass.com/ssl/products/acme

SSL.com https://secure.ssl.com/users/new

ZeroSSL https://zerossl.com/
Все проблемы от жадности и глупости
Re: Глупый вопрос про SSL и сертификаты
От: Pzz Россия https://github.com/alexpevzner
Дата: 08.12.24 11:25
Оценка: 2 (1) +2
Здравствуйте, wl., Вы писали:

wl.>Но ещё больше сайтов, которым достаточно было бы, чтобы просто не plain-text передавался. Зачем их заставили выписывать сертификаты для соединения? Чтобы что?


Моё мнение на эту тему таково.

SSL очень активно продвигает Гугль. Тут и ранжирование поисковой выдачи, которая задвигает не-HTTPS сайты в конец списка, и запрет по дефолту не-HTTPS сайтов в гугловом бровсере на Андроиде, и не очень гласная финансовая поддержка Let's Encrypt, технологии, которая делает реализацию HTTPS простой, удобной и бесплатной для сайтов.

Гугль прежде всего америнакская компания, и основной рынок у него — США. Гугль живет с размещения рекламы в Интернете. Конкурентное преимущество Гугля заключается в том, что гугль многое знает про пользователей. Что позволяет продвигать ему адресную рекламу. Плюс, большое количество площадок, где пользователь встречается с рекламой, либо принадлежат Гуглю, либо получают рекламный контент через него.

Тут надо учесть особенности рынка доступа в Интернет в США. Подавляющее большинство пользователей получают интернет через крупные телефонные копании, такие, как AT&T, Verison и T-Mobail. Фактически, весь рынок поделен между ними; там нет кучи мелких независимых провайдеров, как, например, в России.

Незашифрованный интернет позволяет легко просмтривать пользовательский контент и профилировать пользователей. Если ты — крупный провайдер, тебе это делать удобно.

Фактически, зашифровав HTTP-траффик, Гугль отжал у америнакских интернет-провайдеров этот рынок. Под видом заботы о безопасности пользователей, разумеется.

Они, кстати, и DNS через себя пустили, стачала через 8.8.8.8, а потом и через DoH, зашифрованный DNS с HTTP-транспортом, который, как несложно догадаться, в бровсерах от Гугля включем по умолчанию и терминируется на серверах Гугля. Изучение DNS-трафика пользователей даёт очень много информации для составления профиля пользователей, которая теперь интернет-провайдерам тоже недоступна.
Re[3]: Глупый вопрос про SSL и сертификаты
От: Pzz Россия https://github.com/alexpevzner
Дата: 08.12.24 11:31
Оценка:
Здравствуйте, vsb, Вы писали:

vsb>Ряд браузерных технологий требуют HTTPS. Весьма широкий ряд. WebUSB, WebBluetooth, NFC, Web Serial API, Web MIDI API, WebHID, WebXR, WebAuthn, Credential Management API, Payment Request API, Permissions API, getUserMedia, Screen Capture API, WebRTC, MediaSession API, Service Workers, Push API, Background Sync API, IndexedDB, Cache API, Web Share API, Clipboard API, Geolocation API, Sensors API, Gamepad API, Web Locks API, CSP, SRI, Feature Policy, Referrer Policy. Возможно где-то ошибся, но вряд ли во многих местах.


IndexedDB-то что делает в этом списке? IndexedDB — это browser-side API к базе данных, хранящейся на стороне клиента. Ты б еще WebSQL сюда записал...
Re[5]: Глупый вопрос про SSL и сертификаты
От: Евгений Музыченко Франция https://software.muzychenko.net/ru
Дата: 08.12.24 11:51
Оценка: 1 (1) +1
Здравствуйте, vsb, Вы писали:

vsb>Вот банальный Clipboard API. Это чтобы я на гитхабе нажал кнопочку и содержимое просматриваемого файла скопировалось бы в буфер обмена в исходном виде.


Если для типичного пользователя гитахаба эта возможность является сколько-нибудь важной, то мне очень печально от того, что уровень этого типичного пользователя настолько близок к уровню плинтуса.

vsb>Или Geolocation API — каждый первый магазин хочет знать, из какого я города, по вполне разумной причине (чтобы показывать мне наличие товара, например).


И при этом регулярно лажается с определением.
Re[3]: Глупый вопрос про SSL и сертификаты
От: Евгений Музыченко Франция https://software.muzychenko.net/ru
Дата: 08.12.24 12:25
Оценка:
Здравствуйте, Stanislaw K, Вы писали:

SK>В выдаче поисковиков нет сайтов без https.


Наберите в гугле и яндексе запрос "андрей столяров" — первым пунктом будет ссылка на его личный сайт, где он принципиально не использует HTTPS (именно поэтому первым в голову и пришло).

Когда что-то вдумчиво ищу — регулярно попадаю из выдачи поисковиков на HTTP-only сайты. Ну да, поисковики ранжируют HTTPS выше, но, практически по любому мало-мальски нетривиальному запросу, первые несколько страниц один хрен забиты рекламным говном.

SK>Браузеры, с настройками по умолчанию, пугают очень страшными красными словами и просто не открывают сайты по https, без сложных телодвижений.


Вы не попутали с HTTPS и протухшим сертификатом? Я свои Firefox и Chrome никогда и ничего в этом плане не настраивал, и никаких "сложных телодвижений" не совершал — открывают без предупреждений. Разумеется, показывают заметный значок слева от адресной строки, но и только.
Re: Глупый вопрос про SSL и сертификаты
От: Anton Batenev Россия https://github.com/abbat
Дата: 08.12.24 14:32
Оценка: -1
Здравствуйте, wl., Вы писали:

wl.> по мне так это какой-то лишнее звено в этих наших интернетах. Как вы считаете?


Считаю, что TLS (или любая другая технология защиты от MITM) должны быть абсолютно везде, где идет передача к-л данных.
Re: Глупый вопрос про SSL и сертификаты
От: student__  
Дата: 08.12.24 14:48
Оценка:
Если в общих чертах, в кибер-безопасности это обычное дело — перебор средств и мер и наоборот, неадекватно слабая защита. Не только потому что спецов мало, а потому что риски сложно оценить. С небезопаснической функциональностью софта всё просто — есть фидбек пользователя, и есть реакция производителя (или нет, но пользователям понятен расклад). В случае с безопасностью — это очень часто большой сюрприз, как внезапный взрыв непонятной хрени, которая моментально касается всех пользователей. В случае с TLS его отсутствия — это что-то типа использования кэша в США. Типа, да, можно при мелких покупках, но вообще — средство для бандитов.
Отредактировано 08.12.2024 14:50 student__ . Предыдущая версия .
Re[4]: Глупый вопрос про SSL и сертификаты
От: Stanislaw K СССР  
Дата: 08.12.24 15:43
Оценка: 1 (1)
Здравствуйте, Евгений Музыченко, Вы писали:

SK>>В выдаче поисковиков нет сайтов без https.


ЕМ>Наберите в гугле и яндексе запрос "андрей столяров" — первым пунктом будет ссылка на его личный сайт,


Шестым.

ЕМ>где он принципиально не использует HTTPS (именно поэтому первым в голову и пришло).


Первым в результатах выдачи яндекса, и что первым приходит в голову — "ФСБ" http://www.fsb.ru/ (и, кажется, "кремль" http://www.kremlin.ru/ да)

ЕМ>Когда что-то вдумчиво ищу — регулярно попадаю из выдачи поисковиков на HTTP-only сайты. Ну да, поисковики ранжируют HTTPS выше, но, практически по любому мало-мальски нетривиальному запросу, первые несколько страниц один хрен забиты рекламным говном.


(галка {никогда не показывать мне "результаты" с этого "сайта"} была бы у поисковиков киллерфичей для продвинутых)

SK>>Браузеры, с настройками по умолчанию, пугают очень страшными красными словами и просто не открывают сайты по https, без сложных телодвижений.


ЕМ>Вы не попутали с HTTPS и протухшим сертификатом? Я свои Firefox и Chrome никогда и ничего в этом плане не настраивал, и никаких "сложных телодвижений" не совершал — открывают без предупреждений. Разумеется, показывают заметный значок слева от адресной строки, но и только.


firefox да, более лоялен.

А хромоподобное постоянно показывает красные плакаты-предупреждения о "мошеннических сайтах", не дает скачать файл разнообразно "глючит", даже с локальными(!) сайтами если к ним "ходить" по именам. или по ip отличающимися от 192.168/16 (милое дело, у меня несколько в 172.32.хх.хх и много в 10.х.х.х)
и всегда оно упорно пытается перейти на https, что доставляет неудобства и тормозит.
Все проблемы от жадности и глупости
Re[2]: Глупый вопрос про SSL и сертификаты
От: Sharowarsheg  
Дата: 08.12.24 16:28
Оценка:
Здравствуйте, cppguard, Вы писали:

wl.>>Зачем их заставили выписывать сертификаты для соединения?


C>Никто не заставлял. Без HTTPS любой посредник в цепочке передачи пакетов может прочитать и/или подменить входящую и исходящую информацию. Чем это плохо, должно быть очевидно.


Да нет, не должно быть. Кто-то вместе со мной прочитает статью в википедии? Да и пусть его читает. Кто-то подменит мой пост на RSDN? Экспериментом установлено, что это никому не нужно; с другой стороны, да и шут бы с ним, подменяй. Так что нет, совершенно не очевидно, чем это плохо.
Re[2]: Глупый вопрос про SSL и сертификаты
От: Pzz Россия https://github.com/alexpevzner
Дата: 08.12.24 16:51
Оценка: 1 (1) +1
Здравствуйте, Anton Batenev, Вы писали:

wl.>> по мне так это какой-то лишнее звено в этих наших интернетах. Как вы считаете?


AB>Считаю, что TLS (или любая другая технология защиты от MITM) должны быть абсолютно везде, где идет передача к-л данных.


Звучит, как религиозная догма.
Re[5]: Глупый вопрос про SSL и сертификаты
От: Евгений Музыченко Франция https://software.muzychenko.net/ru
Дата: 08.12.24 17:31
Оценка:
Здравствуйте, Stanislaw K, Вы писали:

SK>А хромоподобное постоянно показывает красные плакаты-предупреждения о "мошеннических сайтах"


Ни разу такого не видел именно на факт использования HTTP — оно реагирует на содержимое, рейтинг и подобное.

SK>разнообразно "глючит", даже с локальными(!) сайтами если к ним "ходить" по именам.


Ну, в этом есть определенный смысл — при том, что в большинстве локалок имеет место бардак, нетрудно поднять на каком-нибудь узле сайт-ловушку для доверчивых соседей.

SK>и всегда оно упорно пытается перейти на https, что доставляет неудобства и тормозит.


"Оно" — это кто, и как именно "пытается"?
Re: Глупый вопрос про SSL и сертификаты
От: Слава  
Дата: 08.12.24 19:16
Оценка:
Здравствуйте, wl., Вы писали:

wl.>Навеяло тем, что недавно у RSDN протух сертификат, по мне так это какой-то лишнее звено в этих наших интернетах. Как вы считаете?


Я не считаю, я знаю, что некоторые пидорасы, вроде Билайна, встраивали в HTTP-трафик свою рекламу. С https это не получится.
Re[6]: Глупый вопрос про SSL и сертификаты
От: Stanislaw K СССР  
Дата: 08.12.24 19:26
Оценка:
Здравствуйте, Евгений Музыченко, Вы писали:

SK>>разнообразно "глючит", даже с локальными(!) сайтами если к ним "ходить" по именам.


ЕМ>Ну, в этом есть определенный смысл — при том, что в большинстве локалок имеет место бардак, нетрудно поднять на каком-нибудь узле сайт-ловушку для доверчивых соседей.


Какие у вас криминальные мыслишки...

SK>>и всегда оно упорно пытается перейти на https, что доставляет неудобства и тормозит.


ЕМ>"Оно" — это кто,


хромоподобное.

ЕМ>и как именно "пытается"?


У меня иногда встречается что на хосте на 80 порту висит один сервис, а на 443 другой сервис. хромоподелки всё время пытаются без спросу "перейти на защищенный".
Все проблемы от жадности и глупости
Re[2]: Глупый вопрос про SSL и сертификаты
От: wl. Россия  
Дата: 08.12.24 19:45
Оценка:
Здравствуйте, Слава, Вы писали:

wl.>>Навеяло тем, что недавно у RSDN протух сертификат, по мне так это какой-то лишнее звено в этих наших интернетах. Как вы считаете?


С>Я не считаю, я знаю, что некоторые пидорасы, вроде Билайна, встраивали в HTTP-трафик свою рекламу. С https это не получится.


ну ради бога, я же вовсе не против шифрования, мне не очень понятен смысл, зачем для этого нужны сертификаты, заверенные удостоверяющим центром. Вот это — лишнее звено.
Как будто всех сгребли под одну гребенку, что банки, что хомяков
Re[3]: Глупый вопрос про SSL и сертификаты
От: · Великобритания  
Дата: 08.12.24 20:28
Оценка:
Здравствуйте, wl., Вы писали:

С>>Я не считаю, я знаю, что некоторые пидорасы, вроде Билайна, встраивали в HTTP-трафик свою рекламу. С https это не получится.


wl.>ну ради бога, я же вовсе не против шифрования, мне не очень понятен смысл, зачем для этого нужны сертификаты, заверенные удостоверяющим центром. Вот это — лишнее звено.

wl.>Как будто всех сгребли под одну гребенку, что банки, что хомяков
А как по-твоему можно шифровать без защиты от mitm?
но это не зря, хотя, может быть, невзначай
гÅрмония мира не знает границ — сейчас мы будем пить чай
Re[3]: Глупый вопрос про SSL и сертификаты
От: Anton Batenev Россия https://github.com/abbat
Дата: 08.12.24 20:34
Оценка: -1
Здравствуйте, Pzz, Вы писали:

Pzz> Звучит, как религиозная догма.


Это просто новая реальность, у которой даже есть свое название "zero-trust". И появилось оно не на пустом месте а благодаря множеству инцидентов с разной степенью урона.
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.