URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 111675
[ Назад ]

Исходное сообщение
"Let's Encrypt обеспечит поддержку масок в сертификатах"

Отправлено opennews , 06-Июл-17 22:57 
Некоммерческий удостоверяющий центр Let’s Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим,  анонсировал (https://letsencrypt.org/2017/07/06/wildcard-certificates-com...) предоставление возможности использования сертификатов, охватывающих группу поддоменов по маске (например, *.example.com). Сертификаты с масками можно будет генерировать начиная с января 2018 года, в рамках ввода в эксплуатацию второй версии API ACME.

Для подтверждения доменов, для которых будут запрашиваться сертификаты с маской, первое время будет допустима только верификация через DNS, подтверждающая владение базовым доменом. В дальнейшем не исключена реализация и других методов верификации. Создатели  Let's Encrypt надеются, что подобная возможность, часто упоминаемая в пожеланиях пользователей и заметно упрощающая работу при задействовании на сайте нескольких поддоменов, будет способствовать  достижению цели проекта - 100% охват сайтов протоколом HTTPS (сейчас доля сайтов с HTTPS составляет 58%).

URL: https://letsencrypt.org/2017/07/06/wildcard-certificates-com...
Новость: http://www.opennet.me/opennews/art.shtml?num=46817


Содержание

Сообщения в этом обсуждении
"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено th3m3 , 06-Июл-17 22:57 
Отлично! Даёшь шифрование в массы!

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Гентушник , 06-Июл-17 23:00 
Очень нужная фича.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Sw00p aka Jerom , 07-Июл-17 13:04 
давно бы валидацию через днс сделали бы с оговоркой over dnssec вот и простимулировалибы и защищённый днс

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено h31 , 07-Июл-17 17:11 
> давно бы валидацию через днс сделали бы

Эээ?
https://serverfault.com/questions/750902/how-to-use-lets-enc...


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 06-Июл-17 23:05 
годнота

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 06-Июл-17 23:12 
отлично

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Мимоанон , 06-Июл-17 23:27 
ох лол, так что же теперь всякие комодо теперь не нужны?

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено sorrymak , 07-Июл-17 00:23 
Extended Validation Let's Encrypt не предоставляет (и вряд ли когда-то будет), поэтому — увы, но полностью заменить глобальные CA пока невозможно :-(.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено . , 07-Июл-17 05:46 
Технически - не нужно :) А так - дураки должны платить, всё правильно.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено А , 07-Июл-17 10:09 
А, кроме понта, зачем они нужны?

Они держатся только на доверии к проверкам со стороны CA, а доверия уже давно нет, к тому же CA уже давно один другого скушали, осталось совсем немного, и они - уже потеряли доверие.

Т.е. выписывать серт "с зеленой полосой" можно, конечно (смотрится симпатично в браузере), но реально все понимают, что полоса эта мало к безопасности добавляет.


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 07-Июл-17 10:53 
Реально если ваш SBOL сломали спецслужбы, то скорее всего вам лично ничего не грозит(кроме военных действий и краха экономики), а вот если это неизвестный друх из разряда высококвалифицированных воришек, ваши накопления могут прилично пострадать.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Snaut , 07-Июл-17 12:16 
> А, кроме понта, зачем они нужны?
> Они держатся только на доверии к проверкам со стороны CA, а доверия
> уже давно нет, к тому же CA уже давно один другого
> скушали, осталось совсем немного, и они - уже потеряли доверие.
> Т.е. выписывать серт "с зеленой полосой" можно, конечно (смотрится симпатично в браузере),
> но реально все понимают, что полоса эта мало к безопасности добавляет.

добавляет. при этом CA звонит доверенному лицу и спрашивает подтверждение того, что именно его организация подала запрос на генерацию сертификата


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 07-Июл-17 14:32 
А польза-то где?

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Snaut , 07-Июл-17 15:18 
> А польза-то где?

в больших организациях кто-то должен контролировать выдаваемые сертификаты, т.к. как правило сертификатов и систем очень много и сразу несколько человек имеют доступ до веб-интерфейса заказа сертификатов у CA. теоретически возможна ситуация, что кто-то из них выпустит сертификат для своих корыстных целей.


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 08-Июл-17 18:37 
> А, кроме понта, зачем они нужны?

Ты когда карточкой что-нибудь оплачиваешь, тебе не интересно знать, делаешь ты это на сайте банка или каком-то левом?


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Snaut , 10-Июл-17 10:39 
>> А, кроме понта, зачем они нужны?
> Ты когда карточкой что-нибудь оплачиваешь, тебе не интересно знать, делаешь ты это
> на сайте банка или каком-то левом?

мало того, когда увольняется сотрудник, имевший доступ к закрытым ключам сертификатов - инициируется процесс перевыпуска всех сертификатов, к которым он имел доступ. Так делается у нас в банке.
Копии закрытых ключей хранятся на ноутбуке, а ноутбук лежит в сейфе. доступ к которому осуществляется через начальника управления. И этот ноутбук не включается ни в какую сеть! т.е. работа на нем исключительно без сети!


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 06-Июл-17 23:34 
Эх и раздолье фишинговым сайтам будет…

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено анонимус , 06-Июл-17 23:38 
Какая разница, фишинговый сайт или нет? Let's Encrypt просто даст возможность защищённого соединения с ним.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 06-Июл-17 23:40 
Всякие хромоги к таким фишингам подписывают слово «Надёжный», простые пользователи ведутся на это :(

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Crazy Alex , 07-Июл-17 00:06 
Будут проблемы - подкрутят хромоги, делов-то.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено KonstantinB , 07-Июл-17 00:30 
Простые пользователи ведутся на все, что угодно.

Был такой нашумевший фейковый антивирус для мака, mac defender вроде назывался. Самый обычный фейковый антивирус, только первый, кажется, для os x, и распространялся стандартыми средствами - веб-страничка с нарисованным интерфейсом ОС, вирус-алертами и большая кнопка "вылечить".

Ну так вот, первое время распространители этой разводиловки даже не стали стараться рисовать интерфейс макоси. Даже для мака показывали нарисованный ранее интерфейс винды, с проводником, диском C:, обратными слешами и кнопкой "пуск", единственное отличие - что для макоси отдавали маковый бинарь. И что думаете? Полмиллиона установок за неделю.

А вы говорите, в хроме там "надежный".


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Шкурка_от_головки , 07-Июл-17 08:55 
Желательно ссылку приложить к этому словесному потоку

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено qqq , 07-Июл-17 09:40 
Достаточно набрать в google: mac defender fake

https://support.apple.com/en-us/HT202225

Страницу загрузки я думаю давно уже убили.
Есть ещё wikipedia:

https://en.wikipedia.org/wiki/Mac_Defender


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено А , 07-Июл-17 10:11 
> Всякие хромоги к таким фишингам подписывают слово «Надёжный», простые пользователи
> ведутся на это :(

Ну это проблема 1) перевода (в английском - Secure, что немного другое значает), и 2) пользоваталей (которым надо голову включать, потому что никто за них не знает, что им надо - мало ли, может, юзер сам на online.sderbank.ru вместо online.sberbank.ru зашел?)

В общем, не надо на больную голову валить. Тем более что и сейчас никто хацкерам не мешает купить домен (и серт на него) "sderbank.ru", причем хоть обычный, хоть wildcard.


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено . , 12-Июл-17 08:05 
> Тем более что и сейчас никто хацкерам не мешает купить домен (и серт на него)
> "sderbank.ru", причем хоть обычный, хоть wildcard.

не мешает. А вот EV - помешает то, что при этом надо предъявлять правдоподобные документы (и чаще всего - на бумаге, никаких факсов), и читать их будет вполне себе такой настоящий нотариус - соответственно, еще никаких денег-паролей не сперев, ты уже вешаешь на себя статью о подделке документов, ну, или показываешь свои настоящие документы, в результате появляется невиртуальная жопа, за которую тебя могут взять.

Происходит все это небыстро и неавтоматически, поэтому велик риск вообще не встретить на свободе письмо счастья с подтверждением выдачи сертификата. Проще у того лоха отжать мобилу (вместе со всеми банками-онлайн, хехехе)


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено ryoken , 07-Июл-17 07:37 
> Эх и раздолье фишинговым сайтам будет…

let's Encrypt это про сертификат. Про защиту от фишинга не к ним. Там голова поди нужна :D.


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено grsec , 07-Июл-17 00:55 
А как с геодоменами?

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено h31 , 07-Июл-17 03:29 
Геодомены - в смысле company.ru и company.de?
Их ограниченное количество и меняются они нечасто, так что можно прописать их в subjectAltName. Я думаю, wildcard в такой ситуации вообще вряд ли поможет - было бы очень странно, если бы стандарт X.509 позволял бы указывать шаблон вида company.*.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено . , 07-Июл-17 05:49 
>... можно прописать их в subjectAltName

А разве LE понимает SAN-ы?!?!? 8-о


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Ilya Indigo , 07-Июл-17 06:25 
Причём тут вообще LE?
Их Ваш openSSL "понимать", а точнее поддерживать должен.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 07-Июл-17 07:09 
Внезапно https://community.letsencrypt.org/t/frequently-asked-questio...

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено _ , 07-Июл-17 17:41 
Ага, спс., проспал :)

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 07-Июл-17 06:18 
геодомены в смысле msk.ru, spb.ru

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено ssh , 07-Июл-17 07:13 
> геодомены в смысле msk.ru, spb.ru

Имхо, проблемы быть не должно, так как вебсерверы обслуживающие @.msk.ru и my.msk.ru могут быть разными, а следовательно использовать разные пары ключ/сертификат.


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 07-Июл-17 11:07 
> геодомены в смысле msk.ru, spb.ru

Если владелец msk.ru подписал себе *.msk.ru, то это уже вопрос к разместившему там поддомен, зачем ему такие риски...


p.s. и да на хостинге можно из гипервизора подписать все крутящиеся на сервере домены на себя, но это уже проблема другого уровня правда?


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено . , 07-Июл-17 06:20 
>... можно прописать их в subjectAltName

А разве LE понимает SAN-ы?!?!? 8-о


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Sw00p aka Jerom , 07-Июл-17 13:07 
> А разве LE понимает SAN-ы?!?!? 8-о

коментом выше дали ссылочку на фаг

Can I get a certificate for multiple domain names (SAN certificates)?

Yes, the same certificate can apply to up to 100 different names using the Subject Alternative Name (SAN) mechanism. The resulting certificates will be accepted by browsers for any of the domain names listed in them.



"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Какаянахренразница , 07-Июл-17 05:19 
И увидел б-г, что это хорошо.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Ilya Indigo , 07-Июл-17 06:38 
Отличная новость!
Даже не смотря на то, что мне оно и не нужно.
Мне бы вот это https://community.letsencrypt.org/t/ed25519-with-poly1305-ch... пригодилось, в любом случае, уверен, что LE это реализует раньше остальных CA.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 07-Июл-17 09:09 
мне эта хрень с форсингом хттпс не нравится тем, что серт отзывать может не только вледелец домена, но и другая сторона. в будущем, когда браузеры перестанут работать с хттп, т.н. корпорации бобра могут воспользоваться этим положением для борьбы с неугодными.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Гость , 07-Июл-17 11:04 
Все верно, еще каких-нибудь 10-15 лет и приплыли. Как и бесконечный форсинг ipv6. Очевидно, чекистам нужен контроль за каждой вашей кофеваркой, другого применения ему нету.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 08-Июл-17 00:30 
Будет несколько ЦА в разных странах.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено XoRe , 09-Июл-17 21:01 
> мне эта хрень с форсингом хттпс не нравится тем, что серт отзывать
> может не только вледелец домена, но и другая сторона.

Если для вас это так важно, используйте свой CA, его никто не сможет отозвать.


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено . , 11-Июл-17 17:03 
> Если для вас это так важно, используйте свой CA, его никто не
> сможет отозвать.

к сожалению, мой тикет все еще 'INVALID'.
https://bugzilla.mozilla.org/show_bug.cgi?id=647959
- может, переоткроете? Правда, кто будет платить webtrust.org ? (очаровательной организации, неспособной настроить сайт на собственном корневом домене, но подписанной проверять профпригодность всех остальных, ага)

(надеюсь, очевидно, почему использовать self-signed - плохая, никуда не годная идея? )


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено XoRe , 17-Июл-17 18:29 
> (надеюсь, очевидно, почему использовать self-signed - плохая, никуда не годная идея? )

Честно говоря, нет. Я про случай, когда вам одному нужно ходить на свои ресурсы.


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 07-Июл-17 10:46 
Хорошее начало, теперь подумай кому выгодно утянуть в летц энкрипт клиентов других ЦА.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 07-Июл-17 15:34 
Народ, кто каким альтернативным клиентом Let's Encrypt пользуется? Опишите, каким и почему именно он.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Ergil , 07-Июл-17 18:14 
https://github.com/hlandau/acme
Перебрал методично все альтернативные клиенты, что были представлены ссылками на сайте LE, этот понравился больше всех и удобством, и гибкостью настройки. Использую у себя и у всех клиентов.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено le9i0nx , 07-Июл-17 19:54 
https://github.com/lukas2511/dehydrated
главная фича это то что это чистый sh


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 09-Июл-17 08:03 
> https://github.com/lukas2511/dehydrated
> главная фича это то что это чистый sh

А что про этот скажите?
https://github.com/Neilpang/acme.sh


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Умная Маша , 07-Июл-17 20:11 
Это всё хорошо и радостно. Зажравшихся CA давно пора было прищемить. И скоро 90% интернетов будет работать на сертификатах Let's Encrypt. И опять все яйца будут в одной кошёлке. Когда ж это кончится, а?

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено оаоатмо , 08-Июл-17 11:52 
когда le наебнётся и все перейдут на namecoin

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Ergil , 09-Июл-17 01:44 
То есть никогда. Так и запишем.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Аноним , 09-Июл-17 21:22 
Моё мнение, закрытые ключи уже давно у АНБ, если вообще не они генерировали эти самые ключи. Доверия к let's encrypt ноль.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Crazy Alex , 09-Июл-17 22:08 
Во-первых, подобное можно вообще про любой CA сказать, здесь отличие только в бесплатности и автоматизации (читай - отсутствии мороки).

Во-вторых - и что? На один случай, когда прятаться надо от спецслужб сотни тысяч - когда прятаться надо от обычного ворья.

В-третьих - если у тебя с АНБ проблемы в любом случае надо что-то покруче, чем стандартное браузерное шифрование.


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено . , 11-Июл-17 16:51 
> Во-первых, подобное можно вообще про любой CA

очевидно, про wosign - нельзя, китайские спецслужбы оказались явно достаточно компетентны, чтобы не пускать конкурентов.
(а комода, помнится, жила/живет в GB?) У US, внезапно, нет эксклюзивного права на создание CA.

> Во-вторых - и что? На один случай, когда прятаться надо от спецслужб сотни тысяч - когда
> прятаться надо от обычного ворья.

от обычного ворья очень плохо прятаться за скриптованной системой, хранящей ключи в открытом виде прямо на сервере и подтверждающей владение тупым автоматическим запросом - для обычного ворья как раз гораздо проще и понятнее получение физического доступа к серверу/взлом/кража домена, чем встраивание в магистральные каналы операторов. Угадайте, для кого как раз обычнее и доступнее - второе?

> В-третьих - если у тебя с АНБ проблемы

у тебя могут быть проблемы не с самой АНБ, а с вшивым мексом-аутсорсером в фирме-контрактере фирмы-аусторсера АНБ, по совместительству работающим на местную банду. Ну или все то же самое - с ФСБ, и не мекс, а узбек, и не аутсорсер, а бандит под "крышей" (или кто-то, оплативший его услугу).

Напоминаю, что наш друг Сноуден примерно таким и являлся (только работал не на местную банду, а на ФСБ. Ну или "и на ФСБ - тоже подрабатывал").


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Snaut , 10-Июл-17 15:41 
> Моё мнение, закрытые ключи уже давно у АНБ, если вообще не они
> генерировали эти самые ключи. Доверия к let's encrypt ноль.

вы процедуру выпуска сертификатов вообще знаете? закрытые ключи генерируются исключительно по время генерации запроса на выдачу сертификата и хранится он только и исключительно у владельца того, кто генерирует запрос на выпуск сертификата.

не нужно выдумать того, в чем вы не разбираетесь


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено анон , 11-Июл-17 02:49 
Да вы похоже тоже так себе эксперт. Речь идет о ключе которым подписан корневой сертификат. Такой ключ позволяет выпустить любую цепочку.

"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено Snaut , 11-Июл-17 17:06 
> Да вы похоже тоже так себе эксперт. Речь идет о ключе которым
> подписан корневой сертификат. Такой ключ позволяет выпустить любую цепочку.

есть более простые способы, просто свой CA сертификат распространить через windows обновление (обновления доверенных корневых сертификатов). Нафиг АНБ геморрой с закрытыми ключами, доступ до чего-то получать. будьте проще.

и выписывай хоть любой сертификат


"Let's Encrypt обеспечит поддержку масок в сертификатах"
Отправлено KonstantinB , 11-Июл-17 21:53 
У АНБ точно так же могут быть ключи и от Verisign, Thawte и прочих комод. А если нет разницы, зачем платить больше?