New Reply[×]
Name
Email
Subject
Message
Files Max 5 files10MB total
Tegaki
Password
[New Reply]


У многих компаний в России в последнее время постоянно откзывают ssl сертификаты и они вынуждены использовать серты минцифры. Значит, для других стран сайт просто недоступен.

И вот вопрос: какой следующий этап после ssl? Переход на gpg ключи и скачивания их с сайта или другого доверенного источника?

Есть ли сейчас чем можно заменить ssl и внедряется ли?
Replies: >>186
>>183 (OP) 
сразу как только я узнал как работает ссл(устаревший сейчас, сейчас юзают тлс) сразу возник вопрос когда и кто первый использует централизацию всех ключей для цензуры. и вот, мы здесь.
следующий шаг будет не "улучшение анонимности" с сопутствующим увеличением контроля и видимости всех одной коммерческой фирме(или же, отключение безопасности вовсе после инструкций сверху), а полное разрушение анонимности и связности совместимости глобального интернета. у каждогу будут свои ключи и протоколы согласно праославным законам.
например, и хром и фаерфокс имеют вшитые доверенные ключи которые можно обновить только установокой новой версии. обновление как для всех нижележащих в принципе не предусмотрено
>чем заменить
теоретически, то о чем ты говоришь называется тор и прочие п2п технологии
Расскажите человеку далекому от it вкратце что это за проблема и чем грозит нам?
Replies: >>189
>>188
>Расскажите человеку далекому от it вкратце что это за проблема и чем грозит нам?


Заходя на какой-нибудь сайт с ssl сертификатом, ты точно знаешь что зарешл именно на тот самый сайт и между тобой и ним нет слушателя, который может вмешиваться в трафик (смотри протокол Диффи-Хеллана). В каждом браузере, и операционной системе, есть корневые сертификаты организайций выдающих ssl сертификаты. 

Если в трафик не вмешиваться схема работает так. Открываем в браузере сайт с ssl, получаем от него информацию по сертификаты и смотрим, есть ли корневой сертификат в браузере или операционной системе. Если есть корневой сертификат - все хорошо, создается защищенное соединение.

Если в трафик начинают вмешиваться, то тут интереснее. Например, провайдер хочет добавить на страницу сайта свой js скрипт с рекламой (как раньше делал билайн в аэропортах). Мы обращаемся к сайту, получаем от туда сертификат, провайдер перехватывает трафик и заменяет на свой серт, так как стоит по середине и может трафик проксировать, мы получаем, или сертификат от прокси (где указан сертификат не сайта, а какой-то левый), или измененные данные. И вот тут вступает Дифи-Хеллман протокол. В общем, данные не совпали и в браузере будет написано: что-то не так с сертификатом и не рекомендуем тут находиться.

Все эти ssl очень полезны для передачи чувствительной информации. Банковские карты, платежи и так далее. И если отозвать у банка сертификат, то у всех будет недоверенное подключение к банку.

Есть несколько способов решения.

1. Выписать сертификат у центра сертификации, который точно не отзовет серт по каким-то своим причинам (см. отзыв сертов втб24 в 22 году). И тут есть проблема. Корневые сертификаты этого центра должны быть установлены на устройстве/браузере пользователя. Как-то надо их передать и объяснить как устанавливать. И обновлять.

2. Выписать серт на левую компанию, или сертфикат со сроком жизни 1 месяц (например, let's encrypt. Они, кстати, тоже стали отзывать серты компаний из РФ). В случае первом пользователь просто не знает что это за левый сайт с сертом и почему должен доверять при открытии. В названии сертификата всегда указывается организация которой этот серт выдан.

И вот тут появляется государство и со словами "подержи мое пиво" предлагает всем решение установкой корневых сертификатов от минцифры. С одной стороны дело крайне полезное и правильное. Потому что серты выдаются внутри страны. По законам других стран серт отозван быть не может.

А вот с другой интереснее. При наличие такого корневого серта на устройстве можно весь трафик пользователя завернуть в проксю, подменить серт на свой и он будет доверенным, потому что корневой серт уже в системе. И как-то вмешиваться в трафик. Расшифровывать его и читать, добавлять что-то, убирать. Масса вариантов.

Поэтому и хочется какое-то решение чтобы точно знать - я пришел на сайт организации, а не на подставное решето. Но при этом не зависеть от центров сертификации.
Replies: >>190
>>189
То есть теперь государство само выдаёт сертификаты и с их помощью может беспрепятственно вмешиваться в трафик между пользователем и сайтом? Опять товарищ майор лезет к нам в трусы с лупой.
Replies: >>193
>>190
>То есть теперь государство само выдаёт сертификаты и с их помощью может беспрепятственно вмешиваться в трафик между пользователем и сайтом?


Не вмешивается, а может такое делать

К слову, так можно было делать и раньше. Если скоро выяснится, что америкосы такое проворачивали и не раз - не удивлюсь.
[New Reply]
Connecting...
Show Post Actions

Actions:

Captcha:

- feedback - admin - news - rules - faq -
jschan 1.7.3 + chaoschan 0.1.5