Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 16 Sep 24 17:28:15, всего сообщений: 10763
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 1851 из 10763 ===================================== RU.UNIX.BSD =
От   : Victor Sudakov                   2:5005/49          05 Sep 14 09:18:24
Кому : Dmitry Miloserdov                                   05 Sep 14 09:18:24
Тема : Squid, новые браузеры...
FGHI : area://RU.UNIX.BSD?msgid=2:5005/49+54091fe6
На   : area://RU.UNIX.BSD?msgid=<1187493685@aspen.stu.neva.ru>+5de50e18
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.UNIX.BSD?msgid=2:5020/2140.2555+5409a29c
Ответ: area://RU.UNIX.BSD?msgid=<1187493733@aspen.stu.neva.ru>+674cd0e6
==============================================================================
Dear Dmitry,

04 Sep 14 20:52, you wrote to Vitaly Zaitsev:
>> посоветуете? HTTPS надо либо пропускать как есть, либо резать, но не
>> вмешиваться. Более того, в Firefox 32+ и Chromium 35+ ввели базу
>> данных с отпечатками сертификатов известных ресурсов. В случае
>> подмены сертификата браузер мгновенно закроет соединение и выдаст
>> сообщение о вмешательстве. И это, я считаю, правильно.

DM> Эта база называется "список корневых центров сертификации"?

Предполагаю, что это база именно сертификатов конечных сайтов, а не CA.

Потому что в конторах обычно устанавливают пользователям принудильно сертификат корпоративного CA (сам так делаю), а потом перехватывают https трафик и подписывают перехваченное этим корпоративным CA (а вот так я уже не делаю). А неискушенный пользователь того не видит, ибо браузер не ругается (хотя если специально посмотрит, то увидит, но кто и как часто смотрит в свойства веб-страниц?).

И я вообще выступаю за децентрализацию SSL-сертификатов сайтов. Говорят DNSSEC даст нам такую возможность: SSL сертификат будет публиковаться прямо в DNS, и никакие УЦ будут не нужны. Вполне в духе раннего Интернета IMHO.


Victor Sudakov, VAS4-RIPE, VAS47-RIPN
--- GoldED+/BSD 1.1.5-b20110223-b20110223
* Origin: Ulthar (2:5005/49)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.085835 секунды