<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Mozilla внедряет CRLite для проверки проблемных TLS-сертифик...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119471.html</link>
    <description>Компания Mozilla объявила о начале тестирования в ночных сборках Firefox нового механизма определения  отозванных сертификатов - CRLite. CRLite позволяет организовать эффективную проверку отзыва сертификатов по  базе данных, размещаемой на системе пользователя.  Развиваемая в Mozilla реализация CRLite опубликована под свободной лицензией MPL 2.0. Код для генерации БД и серверные компоненты написаны на Python и Go. Добавленные в Firefox клиентские части для чтения данных из БД подготовлены на языке Rust...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=52175&lt;br&gt;</description>

<item>
    <title>Mozilla внедряет CRLite для проверки проблемных TLS-сертифик... (Total Anonimus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119471.html#64</link>
    <pubDate>Thu, 23 Jan 2020 12:53:07 GMT</pubDate>
    <description>В продолжение темы - статистика по эксперименту от Мозиллы . https://blog.mozilla.org/security/2020/01/21/crlite-part-3-speeding-up-secure-browsing&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla внедряет CRLite для проверки проблемных TLS-сертифик... (DerRoteBaron)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119471.html#63</link>
    <pubDate>Wed, 15 Jan 2020 07:42:43 GMT</pubDate>
    <description>&amp;gt; Ну я просто не использую ostp, crtlite тоже можно будет вырубить?&lt;br&gt;&lt;br&gt;В Firefox сейчас можно вырубить много что. Даже то, что этот Firefox в конец разломает, и сделает непригодным ни для чего. Так что наверняка да.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla внедряет CRLite для проверки проблемных TLS-сертифик... (Аноним84701)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119471.html#62</link>
    <pubDate>Tue, 14 Jan 2020 18:01:04 GMT</pubDate>
    <description>&amp;gt;&amp;gt; даже 32 (если уж учитывать возможность теста на ложные срабатывания) хеша этих сертификатов.&lt;br&gt;&amp;gt; Но ведь в этом случае, если нашли начало хеша по локальной &quot;урезанной&quot; &lt;br&gt;&amp;gt; базе, нужно будет всё равно послать запрос OCSP и убедиться что &lt;br&gt;&amp;gt; полный хеш всё же совпадает.&lt;br&gt;&lt;br&gt;Не-не-не. Я же специально написал об &quot;учитывании возможности ложных срабатываний&quot;. &lt;br&gt;Т.е. сделать, как в сабже (только &quot;в профиль&quot;) -- иметь  доп. список (в новости: &quot;layer&quot;) для ложных срабатываний.&lt;br&gt;Или использовать вариабельное кол. бит, достаточное для избежания коллизий. &lt;br&gt;Там, на первый взгляд, проблема будет только в том, что в давно не обновленном списке какой нибудь новый (валидный) сертификат может попасть под ложное срабатывание (но опять же, можно использовать определенный минимум в те же 32 бит).&lt;br&gt;&lt;br&gt;Ну или взять 64/128 (хотя и тут лучше иметь этот самый доп. список) -- все равно через десяток-другой обновлений выходим по траффику в &quot;плюс&quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla внедряет CRLite для проверки проблемных TLS-сертифик... (Гентушник)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119471.html#61</link>
    <pubDate>Tue, 14 Jan 2020 17:29:22 GMT</pubDate>
    <description>&amp;gt; даже 32 (если уж учитывать возможность теста на ложные срабатывания) хеша этих сертификатов.&lt;br&gt;&lt;br&gt;Но ведь в этом случае, если нашли начало хеша по локальной &quot;урезанной&quot; базе, нужно будет всё равно послать запрос OCSP и убедиться что полный хеш всё же совпадает.&lt;br&gt;&lt;br&gt;Это конечно, в целом, сокращает количество запросов OCSP, но проблему атак на блокирование OCSP не решает (описана в новости).&lt;br&gt;Так же, небольшая часть данных всё равно будет утекать (по отозванным и &quot;похожим&quot; сертификатам).&lt;br&gt;&lt;br&gt;Если же дополнительную проверку по OCSP не делать и верить урезанному списку наслово, то возможны ложные срабатывания. Будет забавно если кто-нибудь этим воспользуется и сделает сертификат с началом хеша как у google.com, а потом отзовёт его.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla внедряет CRLite для проверки проблемных TLS-сертифик... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119471.html#60</link>
    <pubDate>Tue, 14 Jan 2020 10:18:14 GMT</pubDate>
    <description>&amp;gt;Фильтр Блума может использовать любой объём памяти&lt;br&gt;&lt;br&gt;То, что надо!&lt;br&gt;Готовся вечно покупать оперативку, потому что для Мозиллы бесконечность не предел! &amp;#129418;&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla внедряет CRLite для проверки проблемных TLS-сертифик... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119471.html#59</link>
    <pubDate>Tue, 14 Jan 2020 07:06:30 GMT</pubDate>
    <description>Ну зачем же забьет? Служба - она и опасна, и трудна.  Очередного нацпредателя на бутылочку насадит, потом неспешно направится собирать дань с собирателей дани с ларьков, а тот пусть пока посидит, подумает, как точнее описать свои мыслепреступления в протоколе.&lt;br&gt;&lt;br&gt;И Родине сплошная польза, и ее верным столпам уважение.&lt;br&gt;&lt;br&gt;А что холопам жрать станет нечего - ну так они туже затянут пояса и еще теснее сплотятся вокруг Царя-Фюрера. Кто бы им к тому времени ни стал.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla внедряет CRLite для проверки проблемных TLS-сертифик... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119471.html#58</link>
    <pubDate>Tue, 14 Jan 2020 06:58:31 GMT</pubDate>
    <description>нет. Что продает _вам_ letshitcrypt? Правильно - ничего.&lt;br&gt;А это значит - он продает - вас.&lt;br&gt;&lt;br&gt;Что продавал вам startssl? Правильно - премиум сервисы для тех, кто привык им пользоваться и кому они на самом деле были нужны. &lt;br&gt;&lt;br&gt;Почему при этом жив и здравствует wosign? Правильно - потому что мгновенно понял урок и ликвидировал  на корню свою конкуренцию летсшиткрипте - поэтому его оставили в покое.&lt;br&gt;&lt;br&gt;В результате - сколько там - 90&#037; ocsp запросов приземлялись на сервер такой нужной и полезной компании trendmicro.&lt;br&gt;&lt;br&gt;Какая муха их сегодня укусила, что они вдруг решили сами же прикрыть результат всей своей деятельности по развалу структуры множественных trusted ca - пока неочевидно.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla внедряет CRLite для проверки проблемных TLS-сертифик... (mommy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119471.html#57</link>
    <pubDate>Tue, 14 Jan 2020 05:56:36 GMT</pubDate>
    <description>Ну я просто не использую ostp, crtlite тоже можно будет вырубить?&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla внедряет CRLite для проверки проблемных TLS-сертифик... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119471.html#56</link>
    <pubDate>Tue, 14 Jan 2020 05:33:41 GMT</pubDate>
    <description>А когда благодаря всему этому экономика ухнет и станет нечего или не на что жрать - догадайтесь, кто в первых рядах забьет на национал-чтототам и пойдет ларьки крышевать? :)&lt;br&gt;</description>
</item>

</channel>
</rss>
