URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 111111
[ Назад ]

Исходное сообщение
"В Chrome появятся дополнительные предупреждения о небезопасн..."

Отправлено opennews , 27-Апр-17 20:58 
Компания Google сообщила (https://blog.chromium.org/2017/04/next-steps-toward-more-con...) о решении расширить спектр ситуаций при которых будет выводиться сообщение о небезопасном соединении при обращении к сайтам по HTTP. Помимо уже выставляемой  метки небезопасного соединения при заполнение форм ввода пароля и номеров кредитных карт, начиная с октября 2017 года аналогичное предупреждение будет выводиться при заполнении любых форм данных на страницах открытых по HTTP, а также при открытии сайтов по HTTP в режиме инкогнито.


По статистике Google предпринятые в Chrome 56 меры привели к сокращению обращений по HTTP к страницам с формами ввода паролей на 23%. В более отдалённом будущем компания Google намерена (https://www.chromium.org/Home/chromium-security/marking-http...) помечать небезопасными все обращения к сайтам по HTTP.

URL: https://blog.chromium.org/2017/04/next-steps-toward-more-con...
Новость: http://www.opennet.me/opennews/art.shtml?num=46464


Содержание

Сообщения в этом обсуждении
"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено anomymous , 27-Апр-17 20:58 
Да ладно? Роскомнадзору привет :)

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено A.Stahl , 27-Апр-17 21:16 
Людей обяжут пользоваться браузером от mail.ru в котором будет только один самый безопасный и новый сертификат с которым никакой интернет не страшен!

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 27-Апр-17 22:32 
Замечательно. Все будут смотреть ДОМ2
И буду счастливы.
Что дальше?

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 14:46 
Я сегодня спускался в метро и видел поколение младое. Эти уже не будут! Если они не выбьют стул из под censored, то никто уже не выбьет. И тогда зима будет дооолгой :(

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 29-Апр-17 20:42 
Непонятно. Не будут счастливы? Тю. Почему?

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 00:57 
Эти братишки могли бы уже поосто заблокировать весь этот интернет. Чо мелочиться то...

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено A.Stahl , 28-Апр-17 07:21 
Головокружение от успехов? Не стоит искусственно ускорять процесс. Можно всё испортить. Есть план на пятилетку. Его и придерживайтесь.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено fuckyou , 27-Апр-17 21:26 
зато инфу о сертификате спрятали в средства разработки, молодцы чо! Все для корпораций, в которых корневой серт, подсут в доверенные через ГПО и на проксе идет подмена серта.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 27-Апр-17 21:26 
Повсеместное внедрение https там где оно не нужно очень беспокоит. Если весь интеренет перейдет на него, то роскомпозор возбудится и озабоится этой проблемой. И в итоге мы окажеися вообще без интернета и впн как ОАЭ, Китай и Иран.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Шкурка_от_головки , 27-Апр-17 21:30 
Из-за этого HTTPS редиректы не работают

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 11:50 
Вот вот. Нафига мне смотреть котиков по https? Их кто-то подменит?

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 14:29 
А вдруг вместо котиков злоумышленники подсунут тебе или твоему ребенку картинку с информацией, которая спровоцирует совершить самоубийство или, например, вступить в ИГИЛ? Так что котиков тоже надо защищать.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 29-Апр-17 04:11 
Вы на полном серьёзе считаете, что психически здорового ребёнка можно спровоцировать на неадекватные действия какими-либо картинками?
Подобные темы специально раздуваются думскими шизоидами и кремлёвскими полит-менеджерами лишь для дальнейшего закручивания гаек.



"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 29-Апр-17 16:12 
Могут и подменить, чтобы поиметь тебя через дыру в твоём libjpeg, например.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 29-Апр-17 20:44 
Не плачь, Интернет и так и сяк отключат.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 27-Апр-17 22:11 
Отключу в первый же день, я по работе на десятках сайтов в день авторизуюсь на которых только хттп. Именно так вышло в случае с лисой.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 27-Апр-17 23:50 
>> по работе
>> авторизуюсь на которых только хттп

Хорошая такая работая, заботится о безопасности данных и конфиденциальности информации. Не удивлюсь, если это госсектор.


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено тигар , 28-Апр-17 09:28 
>>> по работе
>>> авторизуюсь на которых только хттп
> Хорошая такая работая, заботится о безопасности данных и конфиденциальности информации.
> Не удивлюсь, если это госсектор.

это может быть демон, который имеет "админку" и торчать он может (и чаще всего торчит) в managment сети, доступ туда через, например, vpn. на кой болт там https ?
вот, к примеру, такое есть https://cesbo.com/en/astra/
ладно бы браузер там адресную строку красил в красный, рисовал жопу и тд вместо favicon, но безоговорочно принуждать пользователя к доп. лишним действиям...


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 15:56 
> Не удивлюсь, если это госсектор.

Ольгинский госсектор? Да.


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 29-Апр-17 20:46 

Сразу видно ты большой специалист в этом деле. Получаешь финансирование из-за рубежа?

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено тигар , 28-Апр-17 09:24 
а как в случае с лисой это отключается? вот есть N "сайтов" которые по http и явки-пароли к которым хранятся в браузере. еще недавно достаточно было зайти по ссылке и запомненная пара логин-пароль уже были "вбиты" в поля формы, сейчас вот кликать по Login нужно и выбирать тот-самый-единственный-логин. он вторым в списке, на первом месте сообщение, которое должно испугать домохозяйку, про не секурность http.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено XoRe , 28-Апр-17 15:41 
Как насчет не хранить логины/пароли в браузере?
Вы не поверите, но есть программа keepass, у которой есть очень удобный функционал - по нажатию кнопки сама вбивает логин и пароль на сайте.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено тигар , 28-Апр-17 22:14 
> Как насчет не хранить логины/пароли в браузере?
> Вы не поверите, но есть программа keepass, у которой есть очень удобный
> функционал - по нажатию кнопки сама вбивает логин и пароль на
> сайте.

Вы не поверите, но что такое keepass я знаю, не удобно оно (мне). + оно на mono (keepass-2.35). не вижу абсолютно никакого смысла ставить N лишних сущностей для функционала, который есть в браузере 200 лет как. Кипас (и прочие его аналоги разной степени кривости, к примеру teampass (вебня)) удобен в случаях, когда нужно шарить пароли к чему-то между командой. Скажем, пароль на юзера root серверов, когда нужно "локально" через всякие ipmi/idrac/тд зайти. явки-пароли на всякие железяки и прочее. Но в случае с вебней это какой-то оверкилл, имхо.


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 29-Апр-17 20:48 
Ну если разница в фукционале недоступна для понимания, то и говорить, конечно, не о чем.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено XoRe , 01-Май-17 11:33 
> не вижу абсолютно никакого смысла ставить N лишних сущностей для функционала, который есть в браузере 200 лет как

Дело в том, что из браузера пароли вытаскиваются на раз, а из keepass - нет.
К счастью, есть много реализаций keepass.
Если вам не нравится mono, есть keepassx на сях.


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено incker , 28-Апр-17 01:08 
Пусть, сволочи, разрешат ввод пароля по http://localhost, без предупреждений и крассных консоль.логов
А то, меня это кошмарит

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено leap42 , 28-Апр-17 09:49 
chrome://flags/#allow-insecure-localhost ?

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Ilya Indigo , 28-Апр-17 01:41 
А на OpenNET до сих пор серт от китайцев, который летом превратится в тыкву, и толку от китайского https никакого.

P.S. Макс, ну нельзя же тянуть до последнего. Пора уже освоить dehydrated. Я могу даже своим форком поделится, в котором ничего на сервере и в конфиге openSSL менять не нужно, просто передаются путь к общей папки (-dr | --docroot) с сайтами, при необходимости путь к папке на виртуальном домене (-ho | --host), имена доменов, включая SAN и всё.

h=ilya.pp.ua && dr=/srv/www/htdocs && ho=ilya && e=ilya@ilya.pp.ua && t=/tmp/certs-$h && d=/etc/apache2 && mkdir -pm0700 $t && openssl genrsa -out $t/$h.key 4096 && chmod 0600 $t/$h.key && openssl req -new -sha512 -key $t/$h.key -out $t/$h.csr -subj "/CN=$h/emailAddress=$e" -reqexts SAN -config <(cat /etc/ssl/openssl.cnf <(printf "[SAN]\nsubjectAltName=DNS:$h,DNS:www.$h")) && le -s $t/$h.csr -dr $dr -ho $ho > $t/$h.crt && sudo chown root:root $t/$h.key $t/$h.csr $t/$h.crt && sudo mv $t/$h.key $d/ssl.key && sudo mv $t/$h.csr $d/ssl.csr && sudo mv $t/$h.crt $d/ssl.crt && rm -r $t && sudo systemctl restart apache2.service


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Адекват , 28-Апр-17 09:27 
Перейдут на letsencrypt, все автоматизируют, не парься.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено тигар , 28-Апр-17 09:31 
>[оверквотинг удален]
> папке на виртуальном домене (-ho | --host), имена доменов, включая SAN
> и всё.
>
h=ilya.pp.ua && dr=/srv/www/htdocs && ho=ilya && e=ilya@ilya.pp.ua && t=/tmp/certs-$h 
> && d=/etc/apache2 && mkdir -pm0700 $t && openssl genrsa -out $t/$h.key
> 4096 && chmod 0600 $t/$h.key && openssl req -new -sha512 -key
> $t/$h.key -out $t/$h.csr -subj "/CN=$h/emailAddress=$e" -reqexts SAN -config <(cat /etc/ssl/openssl.cnf
> <(printf "[SAN]\nsubjectAltName=DNS:$h,DNS:www.$h")) && le -s $t/$h.csr -dr $dr -ho $ho
> > $t/$h.crt && sudo chown root:root $t/$h.key $t/$h.csr $t/$h.crt && sudo
> mv $t/$h.key $d/ssl.key && sudo mv $t/$h.csr $d/ssl.csr && sudo mv
> $t/$h.crt $d/ssl.crt && rm -r $t && sudo systemctl restart apache2.service

уже давно есть acme.sh, зачем нужОн dehydrated, да еще и с форками ананимусов всяких? ;-)
про systemctl тоже ржачно)


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 15:26 
> уже давно есть acme.sh, зачем нужОн dehydrated

уже давно есть dehydrated, зачем нужОн acme.sh

Починил. Можешь не благодарить.


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено тигар , 28-Апр-17 15:36 
>> уже давно есть acme.sh, зачем нужОн dehydrated
> уже давно есть dehydrated, зачем нужОн acme.sh
> Починил. Можешь не благодарить.

затем, чтобы не тащить баш в систему, к примеру (он не нужен;-) ).


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 08-Май-17 22:51 
Поклонники systemd пытаются протащить этот хлам куда угодно. Видно не зря говорят что секта :)

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 10:00 
Всё для Cricetinae

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено iLex , 28-Апр-17 10:05 
Дорогой он, этот https. Этот сертификат обходится вдвое дороже, чем хостинг и домен вместе взятые.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено A.Stahl , 28-Апр-17 10:07 
Let`s encrypt спасёт отца русской демократии.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Not Secure , 28-Апр-17 13:41 
А еще с помощью Let`s encrypt получают сертификаты толпы фишинговых доменов, и для них в адресной строке браузер тоже пишет Secure, хотя по факту полжен писать Encripted

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено пох , 28-Апр-17 14:38 
> Дорогой он, этот https. Этот сертификат обходится вдвое дороже, чем хостинг и домен
> вместе взятые.

просто у кого-то нищебpoдский домен и гoвнохостинг. Покупаешь opennnet.sucks  - и наслаждаешься, через год он будет стоить тебе лишь немногим дороже EV3 сертификата на себя (кто-нибудь, ну намекните этим п-сам, что они не тот tld заграбастали, никто это слово по правилам без двух ошибок не пишет)


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено wd , 28-Апр-17 10:35 
и что, ради этой лампочки мне покупать сертификат для paste.org.ru? это бред
только лишнее электричество потратится на ненужное шифрование и превратится в тепло

огромное к-во ситуаций, когда хттпс просто ненужен, зато клеймо повесят


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 14:11 
https нужен везде. Точка.
Как минимум для того, чтоб очередной ушлый оператор не совал свой фекальный джаваскрипт с ненужными попапами в весь транзитный трафик

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено пох , 28-Апр-17 14:40 
> и что, ради этой лампочки мне покупать сертификат для paste.org.ru? это бред

зачем? Им все равно пользуются только гики.

> огромное к-во ситуаций, когда хттпс просто ненужен, зато клеймо повесят

не сметь ругать корпорацию бобра! Должны же они каким-то образом заставить тебя поставить свое ненужно?



"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 10:40 
До них все никак не дойдет, что сертификат может быть и у мошеннического сайта куда пользователь добровольно вобъет данные с кредитки. Надо народ просвящать, а не делать из них еще больших офощей-идиотов!

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено A.Stahl , 28-Апр-17 10:49 
Шифрование не против мошеннических сайтов, а против МайораInMiddle.
>просвящать

Причащать и слушать радио "Радонеж". Да, с божьей помощью и Майор не страшен.


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено iLex , 28-Апр-17 11:00 
Против майора отлично сработает даже самоподписанный сертификат. Но нет, современные браузеры же требуют именно SSL от авторизованного центра сертификации.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено A.Stahl , 28-Апр-17 11:08 
Я в таких штуках не шарю, но мне кажется замена самоподписанного сертификата майором может легко остаться незамеченной.
Если ты заходишь на сайт подписанный Василием Пупкиным, а злой майор Васисуалий Пупкович заменит его на свой, то ты просто ничего не заметишь. Похоже из этого растут все неудобства и требования наличия хоть какой-то третьей стороны.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено ss , 28-Апр-17 13:30 
если не шаришь - лучше больше слушать.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено cmp , 28-Апр-17 13:46 
Ну как реализовать, если сгенерить свой корневой серт и объявить его доверенным в системе, то майор пойдет лесом, и браузер будет зеленее зеленого, другое дело, что сделать это на некоторых осях затруднительно, а некоторые на уровне системы начинают алармить, впрочем неназойливо и тоже лечится через сброс и восстановление телефона.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено пох , 28-Апр-17 14:47 
> Против майора отлично сработает даже самоподписанный сертификат. Но нет, современные
> браузеры же требуют именно SSL от авторизованного центра сертификации.

не требуют, но требуют чтобы ты никогда не мог автоматически разграничить эти "авторизованные" тов.майором от *доверенных*. Совпадение? Да, совпадение!


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено пох , 28-Апр-17 14:45 
> Шифрование не против мошеннических сайтов, а против МайораInMiddle.

майор просто легонько шлепает тебя кончиком дубинки по почкам, и у него появляется твой чудесный сгенеренный доверенным центром сертификат.

В случае letsencrypt и прочего мусора, майору, разумеется, удобнее - можно иногда сэкономить время и не ждать, пока тебя подвезут. Или дубинкой не тебе а твоему хостеру - у тебя же нешифрованный ключик, да? А уж как удобно американскому майору-то...
Интересно, гугль встроил интерфейс к magic lantern в letsencryptoвую инфраструктуру, или еще ждет следующий транш кредита?

и да, шифрование не против, а для мошеннических сайтов (с майором они уже договорились, кстати)


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 29-Апр-17 20:44 
Так это не для пользователей делают, а для дəбилов-админов, чтобы заставить их наконец настроить HTTPS.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 11:42 
HTTPS головного мозга.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 28-Апр-17 15:33 
Как на хабре верно подметили, сначала эти чудики убрали обозначение протокола из строки адреса (типа пользователю это знать не обязательно, да и место занимает), а теперь суют всюду эти плашки "insecure"/"not secure", чтобы пользователь мог отличить HTTP от HTTPS.

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено yan123 , 29-Апр-17 12:08 
Интересно, как быстро появится плагин "Hide annoying insecure warnings".

"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено Аноним , 29-Апр-17 14:57 
> предупреждение будет выводиться при заполнении любых форм данных на страницах открытых по HTTP

Такое уже было в internet explorer 3.0


"В Chrome появятся дополнительные предупреждения о небезопасн..."
Отправлено пох , 29-Апр-17 19:35 
> Такое уже было в internet explorer 3.0

там прямо в этом диалоге была галка "убрать хню и больше никогда не лезть под руку".
сейчас такие галки размещают только в тех диалогах, которые нужно видеть всегда.