The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Let's Encrypt внедрил расширение для координации обновления сертификатов, opennews (?), 26-Мрт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


8. "Let's Encrypt внедрил расширение для координации обновления ..."  +/
Сообщение от Аноним (8), 26-Мрт-23, 09:17 
не хотите нагрузку - сделайте сертификаты на 25 лет, и никому не надо будет их обновлять.
Ответить | Правка | Наверх | Cообщить модератору

11. "Let's Encrypt внедрил расширение для координации обновления ..."  +10 +/
Сообщение от Аноним (11), 26-Мрт-23, 09:48 
этак интернетом смогут пользоваться все, а не только кому дозволено.
Ответить | Правка | Наверх | Cообщить модератору

83. "Let's Encrypt внедрил расширение для координации обновления ..."  +2 +/
Сообщение от Аноним (83), 26-Мрт-23, 14:36 
>все

https://www.opennet.me/opennews/art.shtml?num=54206
https://www.opennet.me/opennews/art.shtml?num=56830

Ответить | Правка | Наверх | Cообщить модератору

133. "Let's Encrypt внедрил расширение для координации обновления ..."  +/
Сообщение от Аноним (133), 27-Мрт-23, 08:41 
не вижу связи, не ставьте такой сертификат ca :-)
Ответить | Правка | Наверх | Cообщить модератору

31. "Let's Encrypt внедрил расширение для координации обновления ..."  +7 +/
Сообщение от Аноним (31), 26-Мрт-23, 12:04 
И сразу выкладывайте этот сертификат *. на 25 лет в общий доступ.
Нам нечего скрывать! И обновление паролей/сертификатов нам не нужны!
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

38. "Let's Encrypt внедрил расширение для координации обновления ..."  +1 +/
Сообщение от Аноним (38), 26-Мрт-23, 12:31 
И трусы от банковской карточки
Ответить | Правка | Наверх | Cообщить модератору

103. "Let's Encrypt внедрил расширение для координации обновления ..."  –2 +/
Сообщение от pashev.ru (?), 26-Мрт-23, 16:39 
Анонимус не в курсе, что сертификаты, включая корневой, и так в открытом доступе.
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

129. "Let's Encrypt внедрил расширение для координации обновления ..."  +/
Сообщение от Бывалый Смузихлёб (??), 27-Мрт-23, 07:16 
Только сертификат - не пароль

Ну обновляй все пароли на всех ресурсах через день. А потом - забавы для попробуй вспомнить к чему-то не часто используемому если комп накрылся или с бэкапами что-то приключилось

В случае с неприлично короткоживущими сертификатами сабжа дело, похоже, вообще ни в какой не в абстрактной безопасности соединения - может так оказаться, что, по очередному решению американского суда, возомнившего себя мировым, конторе просто отрубят доступ к получению нового сертификата и гарантировано что она сможет проработать не более 3-х месяцев
Хотя забавней будет, если посредством нового функционала просто тишком будут выдавать рекомендуемые даты обновления за пределами срока действия сертификата )

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

134. "Let's Encrypt внедрил расширение для координации обновления ..."  +/
Сообщение от Аноним (133), 27-Мрт-23, 08:42 
именно!
кто контролирует выпуск сертификатов- контролирует интернет.
Ответить | Правка | Наверх | Cообщить модератору

145. "Let's Encrypt внедрил расширение для координации обновления ..."  +/
Сообщение от Анон_облегчился (?), 27-Мрт-23, 16:41 
Срок жизни сертификатов напрямую связан с безопасностью точно так же как и срок жизни самого длинного пароля на свете.
Ручное обновление сертов прямой риск безопасности, если бы не ACME так бы до сих пор и дрoчили руками файлики. Кому нужна автоматизация действия которое нужно делать раз в два года?

Люди к закрытым ключам доступа иметь не должны вообще никак. Серт/ключ не должен проходить цепочки с подрятчиками, техдиректорами и прочими "бизнесами", а должен генерироваться там где он нужен на минимально возможный срок.

ACME протокол спас людей от всего этого ада. С ACME работают многие провайдеры даже платные, а если бы не летсенкрипт ждали бы этого еще 20 лет.

Боитесь американского суда? Так пользуйтесь минцифры или невероятными по своей надежности китайскими провайдерами вместе с яндыкс браузером. Какое вам дело до американского суда или информационной безопасности? Это все не для вас явно.

90 дней жизни серта это на 89 дней больше чем необходимо для смены CA вашего сертификата.

Ответить | Правка | К родителю #129 | Наверх | Cообщить модератору

148. "Let's Encrypt внедрил расширение для координации обновления ..."  –1 +/
Сообщение от пох. (?), 27-Мрт-23, 17:05 
Ну да, ну да - ручное обновление с контролем за ручками раз в три года - плоха, плоха и нибизапастна.

Отдать все управление работающему от рута самообновляющемуся из неконтролируемого источника сертботу - так побидим.

Все ок, только можно я свалю куда-нибудь в Парагвай, где вообще еще нет компьютеров?

Ответить | Правка | Наверх | Cообщить модератору

152. "Let's Encrypt внедрил расширение для координации обновления ..."  +/
Сообщение от Аноним (31), 28-Мрт-23, 01:10 
>работающему от рута самообновляющемуся из неконтролируемого источника сертботу

Кроме сертбота полно других реализаций, но обычно реализация ACME нативно реализована на прокси или в логике конечных приложений если прокси нет.
Сертботы обычно запускают совсем маленькие наколеночные проекты.

Ответить | Правка | Наверх | Cообщить модератору

153. "Let's Encrypt внедрил расширение для координации обновления ..."  –1 +/
Сообщение от пох. (?), 28-Мрт-23, 09:26 
ну то есть вообще зашибись - сразу конечное приложение работает от рута
(или от его эквивалента - нам не важен рут, нам важно что про разделение привиллегий девляпс забыл наглухо. У приложения и каждого кто инжектнет в него левый код - есть доступ к закрытому ключу. Вот молодцы-то какие.)

А мы когда-то, эхх, вручную вводили пароли при рестарте фронтендов. Со всеми соблюдениями регламентов, т.е. нужен владелец пароля от сервера, нужен владелец пароля от ключа, нужен третий что присматривает за этими двумя опасными типами, и ни одного движения без записей в логи.

Вот же ж как надо было - сразу в приложение затолкать ключ, и вообще нешифрованный, так удобней.

Чего там, действительно, все равно никто не заметит что его стырили.

Ответить | Правка | Наверх | Cообщить модератору

166. "Let's Encrypt внедрил расширение для координации обновления ..."  –1 +/
Сообщение от К.О. (?), 01-Апр-23, 09:53 
> работающему от рута

Отлично запускается и не от рута.
Даже на одной машине он может быть не один, это же пачка питоноскриптов.
Запускай в контейнере по таймеру, ничего кроме директории с сертификатами он не увидит.

Ответить | Правка | К родителю #148 | Наверх | Cообщить модератору

81. "Let's Encrypt внедрил расширение для координации обновления ..."  +2 +/
Сообщение от Kuromi (ok), 26-Мрт-23, 14:27 
Наоборот, ни продвигают идею сокращения срока их жизни и более частого обновления. Чисто статистически если у вас сертификаты были на год а стали на полгода нагрузка от обновлений вырастет в 2 раза. Так что эти подвижки в сторону "выравнивания нагрузки" на самом деле борьба с последствиями своих же решений.
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру