Http всё

Связанные с индикаторами изменения войдут в состав выпуска Firefox 70, намеченного на 22 октября. Наконец-то, заждались, уже несколько пару лет нас завтраками кормят.


Вкратце: теперь все http и ftp страницы будут в строке помечаться не безопасными, вот так:

Что хорошо: обычные доменные сертификаты теперь просто серые (о, и EV теперь без плашки, проглядел), чуть-чуть бизнес у фишинговых и прочих мошенников поломается (чуть-чуть, ведь «лох не мамонт, лох не вымрет»).


Для ftp вообще посрать, его скоро выкинут (запамятовал с какого выпуска). А вот с http ждем кучу нытья и ложных репортов у ретроградов.


стырено с опеннета


P.S. Сам я давно уже вешаю на статичные html-странички сертификаты, спасибо Let’s Encrypt.

P.S.S. Кстати, что там у гугла и остальных на хромиуме? Тоже давно планируют, но я за ними так не слежу.

GNU/Linux

1.2K постов15.6K подписчиков

Правила сообщества

Все дистрибутивы хороши.

Будьте людьми.

4
DELETED
Автор поста оценил этот комментарий

EV не понимаю почему убрали. Это как раз помогает отличить мошенников от нормальных контор, т.к EV требует очень серьезной верификации компании и просто так его не дают (насколько знаю)

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

EV убрали глядя на гугл, вот их исследование https://storage.googleapis.com/pub-tools-public-publication-...


85% пользователей не остановило от ввода учётных данных наличие в адресной строке URL "accounts.google.com.amp.tinyurl.com" вместо "accounts.google.com", в случае, если на странице отображается типичный для сайта Google интерфейс.

https://www.opennet.ru/opennews/art.shtml?num=51271



Для банковских и целевых атак (высокопрофитных) можно зарегить и однодневку на паспорт бомжа, получить EV, подшаманить с субдоменами и почти все поведутся. Зелёненькое успокаивает.


Еще теория заговора: сумантеку гугл бизнес поломал, теперь решил поломать остальным продавцам воздуха. Что, в сущности, не плохо.

Иллюстрация к комментарию
4
DELETED
Автор поста оценил этот комментарий

@mandalala вы явно не понимаете целей этого перехода

Посрать всем заинтересованным на безопасность

Сертификаты новое средство выколачивать деньги

Хостинг из-за конкуренции подешевел но рынок сертификатов практически монополен

Думаете летсекрипту дадут демпинговать?

Атака на него началась ещё несколько лет назад и не надо быть вангой чтобы предсказать что браузеры перестанут принимать любые бесплатные сертификаты уже в ближайшие годы.

Но можете продолжать медленно варится как лягушка и квакать в поддержку нагревающих воду

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Это контроль за статистикой, то на чем зарабатывает гугл. По http можно собирать её в любой точке. По https уже не то, только домен второго уровня.


Let’s Encrypt на открытом и свободном протоколе, его даже в RFC -- бери да реализуй конкурнта. В разработке там участвует толпа компаний и корпорация, в том числе и мозилла с гуглом -- понятно почему они топят за сертифик "в каждый дом" и на халяву.


А простым юзерам? Им хоть провайдер перестанет рекламу подсовывать, когда все таки перейдут на https.

показать ответы
0
Автор поста оценил этот комментарий

А говорите проблем не было. Править чужие скрипты это проблема, заняться больше нечем что ли. Летсенкрипт не знаю, вроде серъёзная контора, но всё как-то по-хипстерски. Ломать обратную совместимость в рамках минорных версий это вообще мудачество, ну либо просто неследование семверу. Решил что подожду когда устаканится у них, щас пока прооще платить

раскрыть ветку (1)
Автор поста оценил этот комментарий

А говорите проблем не было.

Ну так это фряха ))) Вот сейчас вспомнил, там просто пути были линуксячьи для /etc, во фряхе же всё что не входит в базовую систему (порты) лежит в /usr/local/etc.

показать ответы
1
Автор поста оценил этот комментарий

Большое спасибо!

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вот еще пример, используется невнимательность пользователя:


https://www.opennet.ru/opennews/art.shtml?num=51704


Конечно тут троянец главный, но для его распространения используется классический фишинг.

0
Автор поста оценил этот комментарий

Его. Проблемы начались год назад примерно. Без проблем прошло только предыдущее обновление. Последнее на дебиан 8 вообще ни в какую, не стали обновлять что-то в его репах, пришлось вручную искать какие-то файлы и руками чё-то собирать чтобы обновить его. Хотя 8-й должен до весны 2020 поддрживаться. На этом моменте я окончательно закипел, в гробу видел такую "автоматику"

раскрыть ветку (1)
Автор поста оценил этот комментарий

Аааа, дебиан и штатные протухшие репы, сочувствую. У меня центось и фря. Я сам как-то руками правил внутренние питоновские скрипты certbot-а во фре, мейнтейнер с портом накосячил.

показать ответы
0
Автор поста оценил этот комментарий

Мне одному кажется что от летсенкрипта гемороя больше чем пользы? Уже дошел до того что покупаю сертификаты. Летсенкрипт просто заебал своими постоянными обновлениями. Что это за автоматика такая, всё по идее должно обновиться само, но не обновляется потому что сам летсенкрипт устарел а самообновиться не смог потому что там теперь всё совсем по-новому. Каждые 90 дней убиваю целый день чтобы разобраться что на этот раз. Документация большая и тоже меняющаяся, есть вещи поинтереснее для изучения. Гуглежка не помогает с первого раза, так как ответы даны для хз какой из предыдущих версий энкрипта этого. Плюс косячит еще, то конфиг запорет, то инфу от одного из сертификатов повтыкает во все остальные на сервере (с коммон неймом такое случилось, на 10 сайтов прописался один технический субдомен 4-го уровня). То ли дело купил, положил, путь прописал - всё.


В интернете в основном только восхваление летсенкрипта вижу. Я один такой?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Какое ПО используете? certbot? Проблем с ним не было.

показать ответы
1
Автор поста оценил этот комментарий

Недоступность сайта из-за ошибки в сертификате = его неработоспособность для посетителя.


с каких пор рукожопие людей стало проблемой технологий?

Вот этот околоайтишный снобизм очень вреден.

Никто не обязан разбираться в технологиях кроме тех, кто с этим работает.

Далеко не каждый молодой обладатель сайта разберётся, а пожилых создателей контента тоже много - не нужно ставить им палки в колёса. То, что человек не шарит в IT, не значит, что его знания бесполезны и не нужны человечеству (как бы айти-снобам обратное не казалось).


А для сайта без авторизации (рецепты, советы, бложик) и каких-то оплат на сайте https вообще особо не нужен ради этих целей псевдобезопасности (про изменение трафика провайдером и http/2 не говорим).

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну уйдут клиенты от слоу-хостеров к тем, у которых из коропки будут выкатываться сертификаты. В чем проблема то для условной домохозяйки и её личного бложика с рецептами? Хотя проблема надумана, домохозяйки сидят в инстаграмме, а остальные потратят $5 на фрилансера лишний раз.

показать ответы
0
DELETED
Автор поста оценил этот комментарий

Вот что интересно, сделал именно это, в /etc/hosts прописал 127.0.0.1 и там фласковый сервер запустил, и браузер на http://googl.com мне открыл мой сайтик!

А потом почитал вики по HSTS (Вы неоднократно написали HTST, кстати), и там "The initial request remains unprotected from active attacks if it uses an insecure protocol such as plain HTTP or if the URI for the initial request was obtained over an insecure channel."

Так что контекст этой фичи - именно ограничить загрузку всяких ресурсов самим сайтом уже. Сайт говорит, что, например, все хостит на своих серверах и все должно идти через HTTPS, и при рендере страницы браузер проигнорирует весь незащищенный контент.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вы неоднократно написали HTST, кстати

И постоянно пишу htpp или hhtp, хрен знает почему. Тупая опечатка.

1
DELETED
Автор поста оценил этот комментарий

Хм... я был уверен, что на сайте с HSTS браузер запретит впредь открывать эту же страницу с HTTP. Но, кажется, это не так. Наверно с чем-то путаю.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Да, так и есть. Но самый распространенный фишинг (который в исследовании) -- это просто подделка содержимого страницы, а адрес у неё хоть и похожий , но другой.


HTST защитит, когда я в файле hosts на ноуте жены пропишу адрес вконтактика и поставлю IP на свой сервер. А так как MITM мне лень городить, то поддельный сайт я сделаю на голом http. Вот тут то я и обломаюсь. (пример с правкой hosts самый простой, можно перехватывать трафик и в сети, но это уже совсем другая история).

показать ответы
3
DELETED
Автор поста оценил этот комментарий

https едва ли защитит от фишинга. Отправлять юзера на http://facebook.com, подменять трафик на свой и угонять так аккаунт - слишком геморно, и как где-то тут уже давали ссылку на исследование, 85% пользователей не заметят подмены, если в заголовке сайта будет не mail.google.com, а mail.google.com.someshit.com. Так что зачем заморачиваться? Отправляешь на вообще левый домен, там контент маскируется под реальный сайт, даже с https, что даже недавно отображалось браузерами как зеленый замочек и внушало ложное чувство безопасности.


Плюс это не сработает на нормальных сайтах из-за включенного HSTS, если в этом браузере этот сайт хоть раз открывали.

раскрыть ветку (1)
Автор поста оценил этот комментарий

HTST ни как от левых ссылок не защитит, тут про перехват больше и как его недопустить, т.е. от подставного домена-клона -- эта атака на порядки сложнее (но проще MITM), надо перенаправить трафик, а не просто наивно обмануть пользователя.


Вся эта пляска с индикацией https серым, а не зеленым -- чтоб убрать именно ложное чувство безопасности (ссылку на исследования я давал, кстати). Может быть не 85% поведутся, а 50% -- уже хорошо.

показать ответы
0
Автор поста оценил этот комментарий

Не задумывался, честно говоря. Где бы просветиться на эту тему?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Это очень объемная тема, но можно разделить на социальную составляющую и техническую (хотя они неразрывно связаны). Я бы начал на вашем месте с техничеcкой стороны: почитайте про сам фишинг (англ. phishing -- хоть с википедии начать https://ru.wikipedia.org/wiki/%D0%A4%D0%B8%D1%88%D0%B8%D0%BD...), про https, htst (дебри протокола не нужны, просто сам принцип), удостоверяющие центры (CA), типы сертификатов (DV, EV - как раз тема поста про их индикацию для пользователя), MITM -- это уже атаки, а не просто наивная маскировка, OCSP, CRL. (вот статейка https://habr.com/ru/post/332730/ правда по конкретной проблеме, но по тегам можете пройтись, там есть и для общего развития). Можно почитать новости на опеннете тоже (ссылка в посте и там дальше по ссылкам в самой новости).

показать ответы
0
Автор поста оценил этот комментарий

Далеко не все сайты требуют кредитки и пароли

раскрыть ветку (1)
Автор поста оценил этот комментарий

Банальный фишинг тоже малоприятен. Как вы думаете, как угоняют аккаунты в мессенжерах и соцсетях?

показать ответы
0
Автор поста оценил этот комментарий

Так суть https не только в шифровании, еще и в верификации узла. Гост будет, трафик будет шифроваться. А как проверить подлинность сайта?

раскрыть ветку (1)
Автор поста оценил этот комментарий

В чебурашке в форке от чекистов? Ни как, т.к. вшитые открытые ключи корневых могут быть подменены, а OCSP остался за бугром (кстати, клиенты его и сейчас игнорируют при проблемах, так что если атакующий в вашей локалке и дропнет запрос, то всё плохо)

0
Автор поста оценил этот комментарий
В родном хроме с нового года точно предупреждение про http.
Кстати в файрфоксе 71 очень много что нового запретили. Имеют место быть траблы cdn некоторыми
раскрыть ветку (1)
Автор поста оценил этот комментарий

В строке на любой http? Просто в лисе да, было предупреждение -- но только если есть поля для ввода (пароль, например, отзыв, обратная связь, заявка в магазах и т.п.). Если чистая статика -- было тихо и серо.

показать ответы
3
DELETED
Автор поста оценил этот комментарий

Это можно реализовать и без центров сертификации

Поголовно забугорных центров к слову

Интересно задумывались ли об этом проектировщики "автономного интернета".

Вообще весь современный интернет стек нужно выбросить на помойку потому что достигнута критическая концентрация костылей и Легаси.

Но это никому кроме пользователей не выгодно и поэтому маловероятно

раскрыть ветку (1)
Автор поста оценил этот комментарий

Интересно задумывались ли об этом проектировщики "автономного интернета".

Уверен что нет. Но у нас есть специальные сборки лисы для госструктур с интегрированным гостовским шифрованием. Так что не принципиальная проблема. Да и на хромиуме собрать не долго, плюс есть карманные яндекс и мейлру. Раньше кто лису пересобирал, кстати, пытались пиариться, пока их отовсюду ссаными тряпками не выгнали (площадки типа опеннета, лора, хабра), лиса свободное, но они товарную марку использовали без разрешения. Лиссисофт вроде или типа как-то так, забыл уже.

показать ответы
0
Автор поста оценил этот комментарий

в хромиуме давно уж.

там ещё просто так в исключения левый сертификат не добавить.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Т.е. там уже все http красные, а все https серые? Вот я прозевал...


А не добавить сертификат и в лисе, только если истек или из будущего (видимо оставлено на случай сбоя локального времени на клиенте).

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества