Ответы пользователя по тегу Цифровые сертификаты
  • SSL сертификат для SEO продвижения. Кого выбрать и какой сертификат?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Если сайт без онлайн-продаж - хватит бесплатного от LE. Если онлайн-продажи есть - любой типа SSL123 от Thawte. Если хочется "зеленую плашку" - любой EV-сертификат от любого издателя, но они стоят куда поприличнее :)
    Ответ написан
    Комментировать
  • Почему нельзя расшифровать HTTPS?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Слушайте больше тех, кто трет по ушам за то, что https нельзя расшифровать. "Что сделано одним человеком, завсегда другой может разломать" (С)
    Сертификат состоит из двух частей - собственно сертификата и ключа. Сертификат рассылается всем подряд, его рассылка безопасна. Им шифруют. Ключ должен хранится в секрете, утечка ключа - полная компроментация сертификата. Им расшифровывают.
    Защита https соединения основана на доверенных сертификатах. Когда Алиса хочет установить соединение с Бобом, она отправляем ему свой сертификат. Боб соответственно отправляет свой. И сейчас они уже могли бы установить соединение и сгенерить сессионный ключ, но возникает вопрос - а как Алиса удостоверится, что полученный ею сертификат принадлежит Бобу, а не хакеру Джону?
    Скажу сразу - путей убедиться в том, что сертификат принадлежит Бобу, основываясь только на сертификате - нет. Нужно либо использовать предварительно согласованный ключ, если Алиса и Боб когда-то встречались раньше, либо обратиться к некоему арбитру, доверие к которому абсолютно ("командир сказал - хорек! И никаких сусликов!"). Если арбитр подтверждает, что этот сертификат принадлежит Бобу - значит так оно и есть.
    И вот тут на сцену выступают доверенные корневые центры аутентификации. Это перечень арбитров, которые являются "абсолютной истиной" для данной системы. Если один из них, причем неважно какой сказал "это сертификат Боба" - система считает, что это сертификат Боба и переходит к генерации уникального сессионного ключа, который в теории не должен быть известен никому, кроме Боба. Не зная этого ключа соединение действительно расшифровать невозможно.
    Но "хитер демон в Аппсале, а Язон динАльт хитрее". Хакер Джон развертывает у себя удостоверяющий центр и убеждает/заставляет каким-нибудь образом установить сертификат своего CA в корневые. Что происходит после этого? А то, что любой сертификат, выпущенный хакером Джоном - будет считаться доверенным!
    Теперь Джону нужно "всего лишь" перехватить начальный пакет соединения Алисы к Бобу (не пропуская его к Бобу, конечно же). Джон выпускает себе сертификат с тем адресом, на который обратилась Алиса, а система Алисы посчитает этот сертификат доверенным - ведь он выпущен СA Джона, который у нее доверенный! Алиса установит соединение с Джоном, предполагая, что это Боб и отдаст ему сессионный ключ. Джон просмотрит урл, куда обратилась Алиса и, если ему это неинтересно, то он просто пропустит соединение через себя - отдаст сессионный ключ Бобу и дальше в соединение не вмешивается. Этот режим называется splice. Если же ему интересно, о чем там собираются они пообщаться, он инициирует соединение от своего имени, используя сессионный ключ Алисы и в дальнейшем так и сидит посередине, передавая пакеты справа налево и наоборот. Этот режим называется peek.
    Это классическая атака Man-in-the-Middle (человек посередине) и она применяется в любом прокси squid с включенным режимом бампинга.
    Остается только один вопрос - а как же Джон заставит Алису поставить сертификат своего СA в доверенные? Ну, здесь есть как минимум два варианта
    1. Алиса - сотрудник конторы, а Джон - ее директор и хочет знать, куда ходят его подчиненные в рабочее время. Поэтому он наряжает админов сделать так, чтобы сертификат конторского CA у всех стоял в доверенных. Это стандартный сценарий в любой мало-мальски крупной конторе.
    2. "Джон" является госструктурой, которую нарядили контролировать куда ходят граждане и она обязует всех провайдеров просто не пускать никуда, если на компе не стоит сертификата CA от "Джона". Это уже в реале сделано в Казахстане и скоро будет и в России.
    Ответ написан
    Комментировать
  • SSl Wildcard и редирект с www на без www для поддоменов не нужен?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    www - это поддомен. Почему "подключение не защищено" - это надо смотреть какой браузер выдает, что на странице и т.д. Такое сообщение может быть например из-за того, что на странице защищенное и незащищенное содержимое - это самая частая ошибка.
    Ответ написан
  • Cамоподписанный ssl extended validation сертификат внутри корпоративной сети?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Есть вероятность, что никак. Если посмотреть на сертификат, имеющий EV (например Банка Тинькофф - EV есть), то я там не нашел никаких OID, указывающих на EV. Скорее всего, EV или не EV - решает CA. Браузер однозначно к нему обращается проверить статус по OCSP, как минимум.
    Ответ написан
    Комментировать
  • Прокси с поддержкой HTTPS?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Под винду не знаю. https вскрывает squid с бампингом, наверняка есть еще, но в энтерпрайзе сквида хватает. В режиме отладки он прям пакеты записывает, лог просто гигантский.
    Ответ написан
    Комментировать
  • С чем связана ошибка соединение не конфиденциальное?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Внимательно прочитать, что Вам пишет браузер. Зайти на сайт через FF.

    Там аж две ошибки:
    - сертификат принадлежит другому сайту one2fly.com
    - сертификат протух еще в 2015 году
    Ответ написан
    Комментировать
  • Подойдет ли бесплатный SSL сертификат от LetsEncrypt для работы с Яндекс Кассой?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Я LE никогда не пробовал, потому что очень четко знаю правило про бесплатный сыр. Для бизнеса лучше удавить жабу и купить коммерческий сертификат, тем более у Вас платежи идут. При возникновении проблем банк только раз будет свалить все на Вас :)
    Ответ написан
  • Можно ли создать crt-сертификат из key-файлов?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    А внутри данных файлов что? Вообще я не знаю, про какую ЭЦП Вы говорите, но обычно сертификат состоит из двух компонентов - личный (приватный) ключ и общий (публичный) ключ, он же сертификат. Личный ключ создается там, где создается запрос на сертификат и всегда парный к нему. Сертификат получается из запроса на сертификат в Удостоверяющем Центре (CA). Создать из "чего-то" кроме запроса на сертификат, парного к личному ключу, собственно сертификат - нельзя.
    Ответ написан
    Комментировать
  • Что за сертификат Sample CA 2?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    РБ? Не началась ли и у вас практика "госсертификата"? Очень похоже на это.

    1. Скорее всего придется смириться. Нажмите "Подробнее" и посмотрите, что за сертификат. Это очень похоже на бампинг, причем весьма корявый. То есть, некто выдает сертификаты для всех перечисленных сайтов, а браузер ему доверяет потому что этот некто - в списке доверенных.
    Вот так выглядит сертификат тостера:
    5a37651b44cd0527951307.png
    2. Если это то, что я предполагаю (а есть все основания) - оно не просто угрожает - оно обнуляет ее нафиг. Ну, по отношению к издателю Sample 2
    3. Нет
    4. Если это то, что я предполагаю, то этот вирус называется либо "провайдер" либо "государство"

    Вкратце: Либо провайдер, либо государство установило корневой сертификат, нелепо названный Sample 2, который издает поддельные сертификаты всех приведенных сайтов. Зачем? А таким образом он просматривает SSL-соединение. В корпоративной среде - это стандартная практика уже. То есть, все Ваши данные, передаваемые по данному соединению видны издателю Sample 2. Почему? А он с помощью этого нехитрого трюка перехватил начальный ключ соединения и теперь может его расшифровать :)
    Ответ написан
    Комментировать
  • Как починить сертификат в XAMPP в Chrome?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Сертификат кем выпущен?
    Ответ написан
  • Как правильно настроить SSL на виртуальной системе?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Добавить их в исключения либо в корневые центры сертификации.
    Ответ написан
    5 комментариев
  • А когда я смотрю видео на ютубе - видеопоток тоже шифруется SSL?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Да.

    Но если Вы через прокси с бампингом - в логе будет расшифрованная ссылка на видео
    Ответ написан
    Комментировать
  • Сервер отзыва сертификата SSL возможно ли убрать?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Уберите тег микротика - вопрос никаким боком к нему.
    Ничего из сертификата убрать нельзя - ни буковки, ни значочка. Поправили один символ - обадва, сертификат некоректен и не открывается!
    Если выпускал RapidSSL, то и CRL он поставил свой. Кстати, да, микротик его проверяет :)
    Ответ написан
  • Ставить SSL на существующий магазин или нет?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Я думаю стоит, потому что сейчас все крупные браузеры собрались маркировать http как небезопасные сайты.
    Ответ написан
    2 комментария
  • Чего не хватает для SSLv3_method?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    SSLv3 suxx и must die.

    И вполне возможно, что при сборке OpenSSL как раз и было установлено OPENSSL_NO_SSL3_METHOD
    Ответ написан
    Комментировать
  • Как узнать какой тип сертификата?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Ответ написан
    Комментировать
  • Нужен ли закрытый ключ?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Не знаю, как там в ЕСИА, но обычно SSL предполагает пару ключей - личный (закрытый) и общий (открытый). Они генерируются парой, обязаны подходить друг к другу. Открытый ключ без закрытого не имеет смысла настолько, что раздается с каждым соединением. Утечка же закрытого ключа означает полный фейл и необходимость генерить новую пару.

    Вот теперь и думайте - можно ли без него :)
    Ответ написан
    Комментировать
  • Как зарегистрировать Code Signing сертификат на физическое лицо?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    StartSSL мертв. Причем уже очень давно. Он успел уже протухнуть и разложиться.
    Запрос "code signing certificate купить" выдает массу ссылок - в чем проблема?
    Ответ написан
  • Где взять сертификаты для авторизации через ESIA?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Если ЕСИА принимает какие попало сертификаты - сгенерить. Про то, как сгенерить самоподписанный серттификат, написаны тонны макулатуры. Если принимает только государственные - получить его у государства, вестимо.

    UPD Просто так тему сертификатов не одолеть, гуглите больше
    Ответ написан
    Комментировать
  • Хочу опубликовать закрытый ключ SSL сертификата от тестового домена для тестовых целей. Хорошая ли это идея?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Не понял - зачем все это. Lets дает сертификат на 90 дней. Самый заурядный, без DV/EV. Для тестирования ровно точно также подходит любой самодельный сертификат - там не нужно никуда идти, ничего качать, а минимальные знания о сертификатах в любом случае понадобятся.
    Ответ написан