| 1.1, Аноним (1), 10:19, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +14 +/– |
Я так понимаю в 2029 году я сталкнусь с тем что мой локальные серты от моего локального СА должны так же иметь до 47 дней срок, хотя это не имеет никакого смысла в локальном периметре.
| | |
| |
| |
| 3.32, Аноним (32), 12:29, 10/10/2026 [^] [^^] [^^^] [ответить]
| +17 +/– |
И потом придут к тому, чтобы сайт открылся в браузере, нужно будет разрешение в данный момент от Центра Развлекательных Услуг.
| | |
| |
| 4.104, Аноним (104), 18:22, 10/10/2026 [^] [^^] [^^^] [ответить]
| –8 +/– |
И будет это в одной конкретной стране. А этот центр услуг сами знаете, как называется.
| | |
|
|
| 2.5, Bob (??), 11:07, 10/10/2026 [^] [^^] [^^^] [ответить]
| –18 +/– | |
>сталкнусь
Ещё бы с учебником русского столкнуться…
>не имеет никакого смысла в локальном периметре
А зачем тогда вообще сертификаты? Если локалка изолирована.
| | |
| |
| 3.78, User (??), 14:59, 10/10/2026 [^] [^^] [^^^] [ответить]
| –1 +/– | |
> А зачем тогда вообще сертификаты? Если локалка изолирована.
О, а вот этот вопрос многие люди сами себе и задают - особенно при необходимости повзаимодействовать с какими-нибудь "историческими" железками или софтом, да.
| | |
| |
| 4.85, Аноним (85), 15:38, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Изолированная среда не означает безопасную. К ней должны применяться обычные стандарты.
| | |
| |
| 5.96, User (??), 16:34, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> Изолированная среда не означает безопасную. К ней должны применяться обычные стандарты.
Ну, как будто бы определение "безопасности" вот в зоне ответственности оператора среды - а не браузерописателя...
| | |
|
|
|
| 2.16, Аноним (-), 11:37, 10/10/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Это означает повышение заинтересованности покупать сертификат с длительным сроком действия.
| | |
| |
| 3.137, Аноним (137), 01:56, 11/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ну купил ты "длительный сертификат"... А браузеры всем тоже "новые особенные" "купишь" и насильно установишь или заставишь на старых сидеть, чтобы они (браузеры) не ругались "ERR_CERT_VALIDITY_TOO_LONG" на твой фильтиперсовый сертификат?
| | |
|
| 2.76, User (??), 14:58, 10/10/2026 [^] [^^] [^^^] [ответить]
| –2 +/– |
Нет, не столкнешься. Ну, с ограничением срока действия в 1 год же не столкнулся, да?
А оно уже вот есть... для публично доступных CA, доверие которым обеспечивает сам браузер. А вот что ты самостоятельно в систему\браузер надобавлял - вот то сам и защищай. Хочешь верить, что 99 лет достаточно безопасно? Выписывай, браузер примет :).
| | |
|
| 1.3, Аноним (3), 10:54, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +4 +/– | |
Делают всё, чтобы трекать скомпроментированные серты и подмены было дороже.
>новых криптоалгоритмов в случае выявления уязвимостей и помешает
это всё читается как абсолютный булшит
| | |
| |
| 2.6, Bob (??), 11:09, 10/10/2026 [^] [^^] [^^^] [ответить]
| –6 +/– | |
>это всё читается как абсолютный булшит
Это пинок под попчагу ленивым автоматизаторам, читнуть чейнджлог и новости)
А то поставили раз в 2 года и забили на всё.
| | |
| |
| 3.38, Аноним (38), 13:02, 10/10/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Так не надо никуда ходить, нужно только сделать curl their_trusted_server/very_good_script.sh | sudo sh
| | |
|
| 2.22, Аноним (22), 12:05, 10/10/2026 [^] [^^] [^^^] [ответить]
| +5 +/– |
точнее наоборот, чтоб быстро выпускать скомпроментированные серты и быстро блокировать неугодных
| | |
| |
| 3.102, Аноним (3), 18:01, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Одно другому не мешает. Прошлая миграция клаудфлары на новую цепочку доверия лично мне уже нагадила в тапки, даунтайм из ниоткуда.
| | |
|
|
| 1.4, Аноним (4), 10:55, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
Человека выдавливают из инфраструктуры доверия. Теперь только автоматически.
| | |
| |
| 2.7, Bob (??), 11:10, 10/10/2026 [^] [^^] [^^^] [ответить]
| –2 +/– | |
>Человека выдавливают из инфраструктуры доверия
Раньше раз в два года за шавуху менялся один халявный серт на другой. А теперь такая халява не прокатит)
| | |
| |
| 3.8, Аноним (4), 11:14, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Почему Вы исключаете автоматизацию обмена сертами, чтобы быть в ритме? А контроль человека уходит из системы.
| | |
| 3.12, Аноним (4), 11:17, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Кроме того не забывайте, что это совместная идея с производителями браузеров. Они тоже будут верещать на срок действия внутренних сертификатов.
| | |
|
|
| |
| 2.26, Аноним (32), 12:13, 10/10/2026 [^] [^^] [^^^] [ответить]
| +5 +/– | |
> Let's Encrypt, контролируемый сообществом
Неужели кто-то в это верит? Это сообщество что-ли захотело короткие серты?
| | |
| |
| 3.106, Аноним (104), 18:34, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Вынуждены принять правила игры, установленные CA/Browser Forum. Потому что, браузеры тоже примут и сроки захардкодят.
| | |
|
|
| 1.14, Аноним (-), 11:24, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– | |
А вот объясните мне:
1. Делаю первый свой сайт, собираюсь подключить Let's Encrypt. Мне придется самому каждый раз проверять когда там что истечет? Или у Let's Encrypt есть какие-то свои возможности автоматизации? Если такие возможности есть, какой смысл сокращать жизнь сертификатов? А если нет таких возможностей, то это они огромный гемор создают создателям сайтов, как я понимаю...
2. Откуда такая дурацкая цифра - 47 дней? Почему не 60? Не 50? Даже не 45... Что это?
| | |
| |
| 2.15, Аноним (15), 11:34, 10/10/2026 [^] [^^] [^^^] [ответить]
| –1 +/– | |
> Мне придется самому каждый раз проверять когда там что истечет?
Нормальный веб-сервер сам это автоматические делает.
| | |
| |
| |
| 4.31, anonimm (?), 12:23, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ну да. А ты как думал, лично на сайт заходить и прокликивать, что ли?
| | |
| |
| |
| 6.87, Вацлав (?), 15:58, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Есть три варианта
а) Вручную. Никто так не делеает.
б) накостылять свою автоматизацию
в) есть готовый робот, который всё делает сам. Самый удобный вариант, но тебе в систему приедет контейнер со всей нужной начинкой.
Что тебе нравится?
| | |
| |
| 7.89, Аноним (-), 16:16, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Вы в вопросе видите или он видит подвох, нет в этом вопросе подвоха. "И автоматически перевыпускает, заменяет сертификат? Сарказм был, то есть я предполагал, что у кого устроено по серьёзнее в крупных компаниях, в их сайтах может и автоматом сделано. а он, из его слов, у себя локально, маловероятно автоматически.
| | |
| |
| 8.93, Аноним (-), 16:21, 10/10/2026 [^] [^^] [^^^] [ответить] | +/– | Не он Он ещё сам не знает как у него будет сделано У других кто локально испол... текст свёрнут, показать | | |
|
|
|
|
| 4.41, Аноним (38), 13:12, 10/10/2026 [^] [^^] [^^^] [ответить]
| +4 +/– |
Их Certbot пропишет в твой cron скрипт работающий с правами root, скачивающий с их сервера самую последнюю версию скрипта обновления, а затем обновляющего сертификат. Они получают полный доступ к Вашим системам абсолютно автоматически.
| | |
| |
| 5.52, WaspWyspWisp (ok), 13:30, 10/10/2026 [^] [^^] [^^^] [ответить]
| –2 +/– |
Ага, конецно, ещё и в ботнет подключают, обнуляют все кошельки, и скачивают все данные с дисков. Конечно.
| | |
| |
| 6.58, Аноним (38), 13:53, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Ага, конецно, ещё и в ботнет подключают, обнуляют все кошельки, и скачивают
> все данные с дисков. Конечно.
Конечно нет. Ничего из перечисленного Вами они не делают... пока.
| | |
| |
| 7.100, Аноним (100), 17:09, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Не доверяешь халяве и она не нравиться? Так юзать платные сертификаты.
| | |
|
|
| 5.103, Аноним (103), 18:15, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
sudo apt install certbot
и будет ровно то, что в лежит репах дистра, никаких самых последних версий скрипта. Если не нравится certbot, есть альтернативы реализующие тот же самый протокол.
| | |
| 5.113, Аноним (113), 19:39, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ну напиши свой скрипт. Там настолько просто всё, что даже Haiku справится, если сам не осиливаешь. И никакого доступа у супостата к твоему высоконагруженному локалхосту не будет. Тебе для этого хватит curl, баш и openssl, если не боишься, конечно, что к тебе через них ЦРУ залезет и лампочку в подъезде разобьёт.
| | |
|
|
|
| 2.79, User (??), 15:03, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> Откуда такая дурацкая цифра - 47 дней? Почему не 60? Не 50? Даже не 45... Что это?
Полтора месяца (31+30/2) плюс один день, если не ошибаюсь.
| | |
| 2.99, Alex (??), 16:50, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
200 days = 6 maximal month (184 days) + 1/2 30-day month (15 days) + 1 day wiggle room
100 days = 3 maximal month (92 days) + ~1/4 30-day month (7 days) + 1 day wiggle room
47 days = 1 maximal month (31 days) + 1/2 30-day month (15 days) + 1 day wiggle room
| | |
| 2.124, RM (ok), 22:10, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
47 - простое число достаточно близкое к их целевым 60 дней или чо там они договорились.
для предотвращения циклических пиков нагрузки.
это даже MS догонял, у них default period for IIS pools recycle тоже простое число 29 и они хвастались этим.
| | |
|
| 1.17, Аноним (17), 11:42, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
Что как бы намекает, что нужно что-то новое. Не новая контора, а другое решение. Сертификаты, управляемые кем надо, были ошибкой.
| | |
| |
| 2.23, Аноним (23), 12:05, 10/10/2026 [^] [^^] [^^^] [ответить]
| +3 +/– |
Нужен браузер, который будет доверять долгоживущим сертификатам. И всё.
| | |
| |
| 3.45, Аноним (38), 13:16, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Он им и так доверяет. У каждого сертификата прописан срок годности. Корневые сертификаты "доверенных" корпораций, могут иметь срок годности в несколько десятков лет. А Вы должны радоваться, что Вам подписали на 64 дня.
| | |
| |
| 4.50, Ятыаноним (?), 13:27, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
Очевидно непорядок.
Надо и рутовые обновлять раз в месяц, а то мало ли чего, безопасность она такая!
| | |
|
| 3.81, User (??), 15:07, 10/10/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Ну, вообще-то примерно любой браузер сейчас так и делает. К self-signed\personal CA эти требования не применяются, а уговорить не-personal CA выдать тебе сертификат больше чем на год - ну, удачи.
| | |
|
| 2.24, Аноним (22), 12:08, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Это изначально осознанное решение, просто не всем хватило уровня развития понять последствия.
на дурака не нужен нож...
| | |
| 2.51, Ivan_83 (ok), 13:29, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Просто мир изменился и люди стали другими.
Из максимально близкого - блохчейн технологии.
| | |
| |
| 3.126, RM (ok), 22:18, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
если бы, если бы можно было поменять людей.
нет, они не меняются испокон веков.
а технологии - просто позволяют масштабировать усилия.
иногда это масштабирование переходит в качественное изменение.
| | |
|
| 2.77, BrainFucker (ok), 14:59, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
> нужно что-то новое. Не новая контора, а другое решение.
Уже есть. Вместо браузеров под каждый сервис свое standalone приложение. На мобильных платформах это давно уже база, там браузеры не пользуются популярностью.
В приложение можно зашить свои сертификаты и не зависеть от посторонних.
| | |
| |
| 3.136, Аноним (136), 01:32, 11/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
используя встроенные средства проверки андроида. А он 13 версии и новые корневых глобалсигн сертификатов нет.
| | |
|
|
| 1.19, Аноним (19), 11:54, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Теперь половина интернета отвалится? Что делать с заброшенными сайтами? Закончилась техподдержка и всё?
| | |
| 1.21, Аноним (21), 12:04, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– | |
>ассоциация CA/Browser Forum
Похоже, что они знают какую-то тайну про асимметричное шифрование и про время разложения на простые сомножители. Другого объяснения их *дурацких* инициатив просто не вижу.
| | |
| |
| 2.27, Аноним (22), 12:15, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
те кто следят за развитием криптографии с 90х знают что допущенные и широко применяемые алгоритмы и инфраструктуры так или иначе ослаблены, и если сначала об этом просто говорят то спустя лет 10 это публично подтверждается и приводит к замене, и замена естественно также ослабленная, и т.д. новый цикл
| | |
| |
| |
| 4.64, Аноним (37), 14:08, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
крипта основанная на недоказанных мат. проблемах по определению ослаблена, и вообще - стоит зарубить на носу, любая недоказанная крипта - слаба по определению. Никто не доказал, что не существует полиноминального алгоритма факторизации или дискретного логарифма!!!
| | |
| |
| 5.128, Tron is Whistling (?), 22:23, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> крипта основанная на недоказанных мат. проблемах
Крипты, основанной на доказанных мат. проблемах, у нас для вас нет :)
| | |
| |
| 6.132, Аноним (37), 23:51, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> у нас для вас нет :)
а мне ваша не нужна все по тому же определению :)
| | |
|
|
|
|
| 2.33, Аноним (33), 12:37, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
> какую-то тайну про асимметричное шифрование
Гуглите "Равенство классов P и NP" и "Односторонняя функция"
| | |
| 2.48, Ivan_83 (ok), 13:22, 10/10/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Да нет же.
Хомяков давно согнали на ECDSA p256 + ED25519.
Плюс были интересные истории про то что DH файлы никто не перегенерил и везде они одни и теже, что позволяет потратить время один раз чтобы потом ломать их пользователей быстрее.
Я вот тут в потроха prosody заглянул и офигел: там DH зашитый и какой то совсем мизерный. Благо у меня основные соединения и до того шли через nginx где DH файл генерировал я.
| | |
| |
| 3.62, Омоним (?), 14:01, 10/10/2026 [^] [^^] [^^^] [ответить]
| +2 +/– | |
> Плюс были интересные истории про то что DH файлы никто не перегенерил и везде они одни и теже
у мозиллы был/есть сайт с генератором секурных конфигов для всяких нгинксов-апачей. Лет 10 назад там была ссылка на скачивание DH файла, т.к. типа "его генерация может занимать продолжительное время". Вот там точно файл был один и тот же :)
| | |
| |
| 4.67, Ivan_83 (ok), 14:17, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
История с кодом просоди с этого и началась :)
В чейнджлоге было написано про них и я полез смотреть что там за профили такие внутри...
А там какой то бардак, если честно.
| | |
|
| 3.130, Tron is Whistling (?), 22:41, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Самое интересное, что EC ещё хуже, чем RSA. Проблема там не сильно сложнее проблемы логарифмирования в модульной арифметике, но ещё и набор параметров кривых с потолка.
| | |
| |
| 4.134, Ivan_83 (ok), 01:12, 11/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Кривые с потолка далеко не все, браинпул вроде описано как появились только их не особо то и юзают.
Плюс вы сами можете сделать свои кривые, требования к ним описаны ещё года с 1997 - самых первых публикаций по ECDSA.
| | |
|
|
|
| 1.25, Tron is Whistling (?), 12:12, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
На самом деле это даст обратный эффект - ряд пиплов забодается и будет просто выключать проверку времени жизни или сертификатов в браузере вообще. На страх и рицк, ага, но разницы никакой.
| | |
| |
| 2.28, Аноним (32), 12:18, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
> просто выключать проверку времени жизни или сертификатов в браузере
Значит, это будет сделать не очень (очень не) просто.
| | |
| 2.29, Аноним (22), 12:20, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
это будет доступно на недоверенных платформах, типа ПК на линухе, а во всяких андроидах и иосах сделают соответствующее условие для приема в маркет
| | |
| 2.43, Аноним (43), 13:13, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Какой ряд пиплов, от чего забодается, и зачем будет выключать? Для админов не меняется ничего - сертбот запускается раз в сутки по крону, вообще похрен получает он серт на сутки, неделю и месяц. Пользователям это также до этого места - у них всё как работало так и продолжит работать.
| | |
| |
| 3.46, Ivan_83 (ok), 13:17, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Затем что не все ходят на поклон в LE за сертами, некоторые сами себе серты на 50 лет выписали и клали болт на остальных с их мнением.
| | |
| |
| 4.114, Аноним (113), 19:44, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ваня, себе ты можешь хоть на миллион лет выписать, если очень хочется. Можешь сразу цветными фломастерами в тетрадочке, чтобы не тратить время впустую. Речь идёт про сайты в публичном интернете, куда ходят _другие_ _люди_, а про твой локалхост для тебя и твоей тульпы, на который даже болт класть некому.
| | |
| |
| 5.135, Ivan_83 (ok), 01:18, 11/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Так индустрия добровольно отдаёт свои яйца в чужие тиски, я в этом плане не хочу быть как все.
Вы же чего то не учитесь ни на чужих ошибках (иран, китай) ни на своих (рф), зато ЧСВ тут расчёсываете.
| | |
|
|
|
| 2.82, User (??), 15:09, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ну, будут ходить с отмороженными ушами - чем плохо-то? Глядишь, издалека признать можно будет )))
| | |
|
| 1.30, Агл (ok), 12:20, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
"дайте нам денег и все будет клёво, и вам станет полегче и нам кайфово"
| | |
| 1.36, Аноним (37), 12:55, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +4 +/– |
OCSP им видите ли поддерживать в лом было из-за нагрузки, а тут до 64 дней сократили, ну, ну, думаю следующим шагом будет повод прикрыть лавочку из-за нагрузки.
| | |
| |
| 2.57, Ivan_83 (ok), 13:51, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Я OSCP всегда выключал как трекинг сайтов по которым я хожу и как средство цензуры которое может объявить неугодный сайт как утекший серт.
| | |
| |
| 3.63, Аноним (37), 14:04, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
давно решена эта проблема, ток все пох3р, вебсервер сам должен бегать и прикреплять в ответе при хедшейке с клиентом!!!
| | |
| |
| 4.66, Ivan_83 (ok), 14:13, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
А смысл?
Типа если я упёр серт и делаю митм - я не буду прикреплять OSCP что серт который у меня тут уже отозван.
| | |
| |
| 5.70, Аноним (37), 14:27, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> А смысл?
суть в том, что делать механизм прикрепления OCSP веб сервером - обязательным, если браузер клиента видит, что нет прикрепленного ответа, то "гуляй вася"!!!
| | |
| |
| 6.71, Аноним (37), 14:35, 10/10/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
отсюда, митм все еще возможен если стащить сертификат вебсервера и закешированный на 5 минут ответ от ocsp сервера, этого не отрицаю, то есть 5 минут на проведения MitM-а, что в некоторых случаях бывает достаточно, но зависит от целей, потому-что, чтобы достать кешированный ocsp ответ, необходимо взломать веб сервер. А сертификаты самого веб сервера могут без взлома сервера утечь по любым каналам. А если мы взломали веб сервер, то необходимость проводить MitM против клиентов встает в особых каких-то случаях, но все же, взлом есть взлом и MitM возможен, я не отрицаю, но называть MitM-ом полное взятие под контроль веб сервер я бы не стал. Что в итоге? Какое решение от такого 5 минутного MitM-а? - просто не кешировать ответы от OCSP как на стороне клиента, так и на стороне сервера!!!
| | |
|
|
|
|
|
| 1.39, rvs2016 (ok), 13:03, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +4 +/– |
Сокращение срока действия серитфиката - это неправильный путь "усиления" защиты, т.к. атакующий вновь атакует ресурс с обновлённым сертификатом точно так же, как и через 90 дней, но только теперь через 64 дня (а с февраля 2028 - и через 45 дней) и ресурс опять станет скомпроментированным. Хоть на час серитфикаты выдавайте, хоть на пол часа, хоть на 5 минут, а возможность новой атаки после обновления сертификата это всё-равно не отменит.
| | |
| |
| 2.53, Аноним (-), 13:40, 10/10/2026 [^] [^^] [^^^] [ответить]
| –2 +/– |
Для усиления защиты существуют платные сертификаты. Что такое платный сертификат? Это гарантия чего-то, то есть как страховка, взломали ответственности несёт или разделяет владелец сертификата который продал если это не контора по продаже сертификатов "Рога и копыта" а серьёзный продавец. А ты с своим подходом не мешай зарабатывать деньги — бизнес такой и ли бесплатный такой вариант или платный другой. А чтобы хорошо да и бесплатно зачем тогда покупать.
| | |
| |
| 3.56, Аноним (-), 13:46, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
И то: появление Let's Encrypt в свое время сильно ударило по доходам коммерческих удостоверяющих центров. А как будет дальше я не знаю.
| | |
| |
| 4.65, Ivan_83 (ok), 14:11, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
До появления LE и серты были особо мало кому интересны, он же появился вместе с инициативой анб-гугла по загону всех в TLS.
| | |
|
| 3.59, Аноним (-), 13:53, 10/10/2026 [^] [^^] [^^^] [ответить] | +1 +/– | Платный сертификат от серьезной конторы 8212 это действительно чистой воды ю... большой текст свёрнут, показать | | |
| 3.115, Аноним (113), 19:46, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> гарантия чего-то, то есть как страховка
При гарантиях и страховках существует так же понятие гарантийного или страхового случая. Рассказывай теперь, раз рот открыл, как там у сертификатов с выплатами по таким случаям и как эти случаи конкретно определены.
| | |
|
| 2.60, Аноним (43), 13:55, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
То же и про удлинение можно сказать - тогда атакующий будет дольше иметь доступ к скомпромитированному сертификату. Может ты просто в безопасности не разбираешься, если делаешь такие заявления?
| | |
| |
| 3.72, Аноним (-), 14:45, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Из его слов я понял если сайт взломан, какой срок действительности у сертификата не имеет значения и как часто обновляют сертификат не имеет значения, если взлом не через сертификат. Если такой взлом то какой сертификат используется и с какими характеристиками не имеет значения.
| | |
| |
| 4.73, Аноним (-), 14:46, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Заход на сайт по https нормальный, https и сертификаты не трогают.
| | |
| 4.80, Аноним (-), 15:04, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Надо разделать атаки, где срок действия сертификата имеет значение, а где не имеет не какого значения.
| | |
|
|
| 2.75, Аноним (37), 14:49, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
от того, что у вас крадут секретные ключи, вам чем-то поможет смена алгоритма шифрования? Ясен пень, что пока не прикрыт канал утечки, тебя будут им3ть всегда. А смена того же ключа или сертификата должна происходить не только при случаях компрометации, а одноразовость вообще - идеал!!!
| | |
|
| 1.44, Ivan_83 (ok), 13:15, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
> После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".
Придётся пропатчить слишком наглые браузеры и криптолибы.
Я не планировал раньше 2049 года свой RSA16k серт переделывать.
| | |
| |
| 2.95, Аноним (32), 16:26, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Не бойся, очень скоро после этого всё будет подписываться цифровыми подписями и сверяться онлайн.
| | |
| |
| 3.101, Ivan_83 (ok), 17:35, 10/10/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Как минимум без секуребута прибитого на мертво и "сертифицированных" ОС это всё не взлетает.
| | |
|
|
| 1.47, Аноним (38), 13:21, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
А давайте будем ещё больше доверять корпорациям. Пусть нужно будет и серверам и клиентам подключатся к серверам корпораций при помощи симметричных алгоритмов шифрования и общаться друг с другом через голый http.
| | |
| |
| 2.54, Ivan_83 (ok), 13:43, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Дело то не в доверии а в том что без этих корпораций нынче интернет превращается в тыкву для 99% пользователей.
Кто там держит браузеры? Кто держит топ 100 сайтов? Кто держит топ 99% ос?
Ну вот а большинству только это и надо, а продругое они и не знают даже.
Я вообще часто думаю что тема со свободными ОС и железом только и жива благодаря энтузиастам из США, так бы давно придушили и заставили только с секуребутом грузится.
| | |
|
| 1.55, Mik Foxi (ok), 13:45, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +5 +/– |
Все это выглядит как затягивание удавки на нашей шее, под видом заботы о нас... Не к добру все это.
| | |
| |
| 2.61, Аноним (61), 13:56, 10/10/2026 [^] [^^] [^^^] [ответить]
| –6 +/– |
Выглядит? А является ли? Обоснуешь, хотя бы для самого себя, или компетениция на уровне теорий заговора?
| | |
| |
| 3.90, Аноним (-), 16:19, 10/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
В начале десятых на фф ставил такой аддон, который при смене сертификата показывал окошко с сообщением: сайт такой-то поменял сертификат с такого-то (со всей цепочкой) на такой-то (опять же со всей цепочкой). Можно было обычному пользователю, при должной внимательности и понимании, заметить подмену.
| | |
|
|
| 1.84, Аноним (84), 15:34, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– | |
>С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня... C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней
Теперь я понимаю почему некоторые до сих пор на http сидят.
| | |
| 1.86, Аноним (85), 15:45, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Так отзовите серты. Ну допустим реально есть утечки, компрометация (именно алгоритма), ну так просто отзовите серты. Они как выдающий центр видят все поля. И если что-то пойдёт не так, легко отзовут все скомпромитированные серты.
| | |
| |
| 2.116, Аноним (113), 19:52, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Отзывы сертификатов сильно дороже и геморройнее, чем короткоживущие сертификаты. Попробуй подумать над системой отзыва сертификатов чтобы работала в планетарном масштабе и сам поймёшь почему.
| | |
|
| 1.92, Аноним (32), 16:21, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– | |
> После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".
Вопрос: а что станет со всякими домашними роутерами, у которых веб-мордочка по https? Они должны будут себя обновлять каждые 47 дней?!
| | |
| |
| |
| 3.109, Аноним (104), 18:42, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Может, с прошивками от производителей HTTP только лишь и консоль через telnet.
| | |
|
| 2.133, Аноним (133), 00:03, 11/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
У роутеров самоподписанные сертификаты на 100 лет. В этом плане ничего не поменяется
| | |
|
| 1.111, Аноним (111), 19:34, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Вообще конечно неприятно... Вот есть почтовый сервер, закрытый снаружи NGINX для ActiveSync, PMG для 25 порта. Сертификат надо заменить в 3-местах и это разные системы: PMG отдельно, NGINX на Debian отдельно, и сам почтовый сервер...
| | |
| 1.120, Аноним (120), 20:55, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
У тех, кто по уму всё сделал ничего не изменится, а вот бородатым админам будет тяжко.
| | |
| |
| 2.125, Tron is Whistling (?), 22:18, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
> У тех, кто по уму всё сделал ничего не изменится, а вот
> бородатым админам будет тяжко.
Изменится. В среде различных B2B API уже пошла волна перехода на self-signed или локальные CA с предобменом для клиентских и серверных сертов с длинным сроком действия.
| | |
| 2.127, Tron is Whistling (?), 22:20, 10/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Просто стейплить локально выданный хлам оказывается проще, чем каждый месяц рассылать всем контрагентам новые серты, потому что контрагенты тоже делают стейплинг обычно. И это ручная процедура, по CA без стейплинга верифицируют реально единицы, особенно в крупняке.
| | |
|
|