URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 138975
[ Назад ]

Исходное сообщение
"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-дневные сертификаты"

Отправлено opennews , 16-Янв-26 22:21 
Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, начал выдавать бесплатные сертификаты для  IP-адресов, а также предоставил возможность получения TLS-сертификатов, время жизни которых ограничено 160 часами (6 днями). 13 мая намерены добавить поддержку выдачи сертификатов, действующих 45 дней. В соответствии с ранее объявленным планом 10 февраля 2027 года максимальный срок действия сертификатов будет сокращён с 90 до 64 дней, а 16 февраля 2028 года - до 45 дней...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=64628


Содержание

Сообщения в этом обсуждении
"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 22:21 
Ждём сертификаты на 1 час через пару лет.

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 22:54 
SNAP-талоны на однократное посещение сайта.

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 23:21 
> Ждём сертификаты на 1 час через пару лет.

слишком много, на каждую сессию - свой!


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено al , 16-Янв-26 22:24 
Ну как же dns-01 запретили? ))))

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено нах. , 16-Янв-26 22:28 
нишмагли осилить парсинг in-addr.arpa (при том что так-то на первый и второй погляд - ЭТИ зоны понадежнее прямых, поскольку кому попало не выдаются, и перехватить их посложнее будет)


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено нах. , 16-Янв-26 22:38 
следующий ход - запритить-запритить всем браузерам работать с self-signed и нешифрованным http окончательно и бесповоротно.

Хочешь поменять настройки в своем тплинке или к умному телевизору подцепиться или еще какому интернету вшей - вешай на них паблик адрес и выставляй голым задом в интернет.



"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 22:43 
>короткоживущие сертификаты помешают злоумышленникам длительное время контролировать трафик жертвы или использовать сертификаты для фишинга

Это надо понять и признать, что сейчас интернет быстро расширяется и всё больше на него завязано, так, что всё логично и вопросом безопасности стоит задаться:
- https://habr.com/ru/articles/968218/
- https://opennet.ru/56830-tls


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 23:04 
Кому надо, тот будет по будильнику перетыркивать патчкорд в ДЦ на пару секунд, для перехвата серта. Как оно было с одним хмпп сервером.

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено нах. , 16-Янв-26 23:44 
кому надо знает что для этого физически ничего никуда тыкать не надо.
Более того, с одним xmpp сервером вероятнее всего вообще не злой умысел (изначально) а руки из вот оттуда. Ну а то что в той же стойке оказались немного не самые хорошие ребята, для той помойки тоже вполне обычно - мне в свое время достался адресок (а возможно и физически сервер) какого-то изрядно мощного судя по траффику координационного центра ботнетов, другой раз - чей-то явно нерядовой vpn (рядовые не используют ip over dns, это даже для китая перебор)

Думаю, владельцы того и другого обрадовались бы, получив такой вот подарок.


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 17-Янв-26 00:40 
> кому надо знает что для этого физически ничего никуда тыкать не надо.

Это для красного словца в стиле холивуда было.

> вероятнее всего вообще не злой умысел

Пошли теории заговоров.
Там же черным по белому было, что кто надо поудил инфу, а дальше уже не сильно актуально было.


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 22:43 
> контролируемый сообществом

Откуда такая информация?


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 22:53 
Отсюда: https://letsencrypt.org/about/

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 22:56 
Сами про себя на своём сайте? Может, кто-то расскажет, чей CA стоит на вершине цепочки?

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 22:59 
Ознакомьтесь с историей создания:
https://en.wikipedia.org/wiki/Let%27s_Encrypt

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 23:32 
Сейчас летсенкрипт не зависит в цепочке ни от какого другого CA.
Но сообщество состит из этих ребят
https://www.abetterinternet.org/sponsors/

Let's Encrypt это не хорошо и не плохо, это просто окончательное и безповоротное закрытие кормушек для других CA. Потому, что aws, google, ovh и другие ребята решили, что катлету делить с мухами вроде комодо это неправильно.


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 23:38 
Спонсоров там много (*прокрутите вниз):
https://letsencrypt.org

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 17-Янв-26 00:13 
> не зависит в цепочке ни от какого другого CA

Прям чудеса! А ты попробуй в браузере тыкнуть по значку и посмотреть всю цепочку...


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 22:59 
> называть себя сообществом

Дело не в том, как назвать себя... Дело тут немного в другом... Кто подписал их? :) (вопрос риторический) Почему никакое другое сообщество не прокатит?


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 23:47 
> Кто подписал их?

А разве кто-то должен подписывать?

> Почему никакое другое сообщество не прокатит?

Ну так сделайте свое сообщество. Выдавайте сертификаты на 100 лет вперед.


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 23:08 
> сертификаты для IP-адресов, а также предоставил возможность получения TLS-сертификатов, время жизни которых ограничено 160 часами (6 днями)

Ну, в принципе, логично. IP проще сменить, чем домен. Да и не всегда он по твоей воле меняется.


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 23:19 
кто там кричал, что частая смена паролей никак не влияет на безопасность, объясните свою логику LE.

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено нах. , 16-Янв-26 23:37 
LE прекрасно знает что это влияет на безопасность ровно отрицательнымм образом. Для того и работают. Как и пропагандисты обязательных смен нескомпроментированных паролей раз в три часа.


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 23:48 
>это влияет на безопасность ровно отрицательнымм образом

Почему же ?


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 23:51 
> нескомпроментированных

а это такие волшебные пароли? Бабушка Ванга нашептала, что они "нескомпроментированны"?


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 17-Янв-26 00:36 
С паролями смысл в том, что пользователь манал каждый месяц запоминать новый пароль, поэтому чем чаще он меняется, тем чаще пользователи записывают их на листочек и вешают на монитор, что отрицательно сказывается... бла-бла-бла, лень дальше писать.

С сертами обратная ситуация. Их на листочек не запишешь. Чем дольше он действует, тем чаще его пихают в разные сервера, пересылают и так далее. А для безопасности лучше всего 1 сервер - 1 серт, который автоматически получается скриптом (сложно эту муйню программой назвать) и лежит в одном месте, и никуда не передается.

Ведь если у тебя серт на 3 года, то не грех такое богатство и забэкапить... а потом бэкап куда-то залили... и понеслось.

В целом-то и в ситуации с jabber.ru быстрее что-нибудь всплыло, если бы серт менялся каждую неделю, кто-нибудь да заметил, что сервак улетаеет в астрал во время получения серта. А так полгода сидели и в х...^w ус не дули.


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 17-Янв-26 01:23 
> поэтому чем чаще он меняется, тем чаще пользователи записывают их на листочек и вешают на монитор

да, да, да - не меняй пароль, но сохраняй в браузере (парольном менеджере), а как же!

Может вы мне хотите еще доказать, что пароль в password.txt на компе надежней чем на листе бумаги? Или все так же "бла-бла-бла, лень дальше писать"?


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено myster , 16-Янв-26 23:47 
Есть ли какой-то способ, чтобы сертификат действовал и для локальной подсети IP-адресов? Может быть, в CSR-файл можно добавить специальные строки?


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 16-Янв-26 23:48 
>В соответствии с ранее объявленным планом 10 февраля 2027 года максимальный срок действия сертификатов будет сокращён с 90 до 64 дней, а 16 февраля 2028 года - до 45 дней.

Лапша про увеличение безопасности, ИМХО это просто прикрытие меркантильного интереса. Элементарная двухходовка:
При уменьшении времени жизни сертификатов кратно возрастет нагрузка на инфраструктуру. Далее последуют требования к сообществу об увеличении финансирования.


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 17-Янв-26 00:01 
Окно овертона, сначала на поклон ходишь к барину чаще. Потом сертификат через госуслуги.

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 17-Янв-26 00:02 
> Лапша про увеличение безопасности

Лашпа таки обратное, тут https://www.opennet.me/opennews/art.shtml?num=64541 в 9.74, Аноним (7), 15:35, 03/01/2026 конкретно построчно все расписано.

> При уменьшении времени жизни сертификатов кратно возрастет нагрузка на инфраструктуру. Далее последуют требования к сообществу об увеличении финансирования.

А что они должны кому-то делать это бесплатно? Вам провайдер повышает тарифы за ынтернет под соусом "увеличения" скорости передачи? "Элементарная двухходовка" именно в этом случае, чтобы увеличить прибыль им надо больше клиентов, а больше клиентов это ресурсов больше, ну вот и следствие повышения тарифов, чтобы купить ресурсы.


"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено Аноним , 17-Янв-26 00:00 
Где они были, когда это было мне нужно, я вас спрашиваю.

"Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-..."
Отправлено cheburnator9000 , 17-Янв-26 00:02 
Лучше бы они сделали свой аналог sslip.io и давали возможность получить домен на IP адрес в виде HEX notation. Например, 334B3513.nip.io валидный ресурс в случае sslip и letsencrypt так получить можно и работает.