Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр Начните с маленькой подводной лодки: устанавливайте бомбы, избавляйтесь от врагов и старайтесь не попадаться на глаза своим плавучим врагам. Вас ждет еще несколько игровых вселенных, много уникальных сюжетов и интересных загадок.

Пикабомбер

Аркады, Пиксельная, 2D

Играть

Топ прошлой недели

  • AlexKud AlexKud 38 постов
  • Animalrescueed Animalrescueed 36 постов
  • Oskanov Oskanov 7 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
smkvsre
8 лет назад

Пикабу на https⁠⁠

Всем привет, подскажите, когда Пикабу перешёл на https? Я просто раньше не замечал или только недавно перешли? А может это та самая работа Мануфактуры?

Пикабу на https Обновление на Пикабу, Https
Пикабу на https Обновление на Пикабу, Https
Обновление на Пикабу Https
9
Boyblast
8 лет назад

Не уверен, связано ли это с новым протоколом сайта...⁠⁠

Но друзья, у меня в ленте нет скрытия(сокрытия) просмотренных постов

Пикабу Модератор Ошибка Или нет Текст Https
4
4613
Codeman
Codeman
8 лет назад

Пикабу безопасный!⁠⁠

Ещё где-то час назад пикабу работал на обычном http протоколе, а потом так вжух и перешел на SSL (Secure Socket Layer). Теперь пикабу и браузеры шифруют передачу данных и адрес сайта стал https://pikabu.ru (⌐■_■)

Пикабу безопасный! Ssl, Https, Защита
Ssl Https Защита
604
8
Zimorodok
Zimorodok
8 лет назад

Https. Это нужно знать.⁠⁠

Защищенный протокол https в 2017 году стал настоятельной рекомендацией поисковых систем практически для всех сайтов. Понятно, что этот фактор обязательно будет учитываться при ранжировании. Уже в недалеком будущем в ТОП-10 будут находиться только сайты на https. Это соответствует цели Google, который заявил, что хочет сделать поиск максимально безопасным. И для Яндекса тема смены протокола сайта также весьма актуальна. Ведущие эксперты этого поисковика в области оптимизации наперебой говорят о том, что теперь предпочтение в выдаче будет отдаваться сайтам, где применяются технологии шифрования данных в виде протокола https. Именно поэтому сайтам, еще не перешедшим на https, рекомендовано сделать это прямо сейчас.

Https. Это нужно знать. Google, Яндекс, Https, Ранжирование, Безопасность, Длиннопост

Каким сайтам пора срочно перейти на https?

С начала 2017 года Google Chrome начал отмечать «небезопасными» сайты, не поддерживающие работу по зашифрованному протоколу. Это, во-первых, настораживает пользователей, а во-вторых, приводит к серьезному снижению позиций в выдаче и к потере целевого трафика. По словам Google и Яндекс, бонусы при ранжировании получат только безопасные сайты. У них, в отличие от небезопасных, есть все шансы получить верхние позиции в поиске.

Поэтому владельцам сайтов пора поторопиться! Переход лучше произвести до окончания 2017 года. Особенно это необходимо тем ресурсам, где пользователи оставляют важную информацию — платежные реквизиты, логины, номера карт, личные контакты и пр., которые могут похитить злоумышленники, если протокол не зашифрован. К таким сайтам, прежде всего, относятся онлайн-магазины, для них переход — это срочная и обязательная рекомендация.

Https. Это нужно знать. Google, Яндекс, Https, Ранжирование, Безопасность, Длиннопост

Однако у этого процесса имеются свои нюансы. Существует оптимистичное мнение о том, что при изменении протокола с позиций поисковых систем ничего не изменится. Эта точка зрения базируется на том, что фактически сайт остается прежним. Но надо понимать, что при этом роботы воспринимают один сайт, передающий сведения по 2 различным протоколам, как 2 разных ресурса. Поэтому возможны следующие неблагоприятные последствия:

1. Снижение посещаемости.

2. Изменение количества страниц сайта.

3. Потеря существующих позиций в выдаче.

Это закономерный процесс: после переноса происходит склейка зеркал, и как раз на момент их объединения могут отмечаться временные проседания позиций, трафика, ТИЦ. В течение нескольких месяцев, от одного до трех, все эти показатели восстановятся и затем вполне могут вырасти.

Очень важно правильно определить оптимальное время перевода, тщательно проанализировав массу критериев. Чтобы не терять значительную долю трафика, переход рекомендуется осуществлять в сезон затишья.

Для снижения рисков компании потерять популярность в период перехода на https и в период, следующий сразу после него (когда происходит переиндексация сайта и восстановление его показателей), интернет-маркетологи рекомендуют подключать специализированные инструменты, которые позволят поддержать посещаемость сайта (таргетинг, SMM, контекстную рекламу и т. д.).

Https. Это нужно знать. Google, Яндекс, Https, Ранжирование, Безопасность, Длиннопост

Как технически производится перевод?

Переход состоит из следующих этапов:

1. Подготовительный

Все «абсолютные» ссылки сайта заменяются на «относительные». Меняются ссылки у всех изображений, видео, виджетов, в подключении внешних скриптов. Происходит перенастройка CMS под HTTPS.

2. Нужно выбрать и установить SSL-сертификат

Они отличаются между собой возможностями поддержки доменов, иными расширенными возможностями.

3. Нужно настроить ресурс

Обе его версии должны быть доступны для поисковиков с обоих протоколов. Для этого корректно настраивается работа файла robots.txt, где заново прописываются host и sitemap.

Поисковые системы уведомляются о переносе. Для этого https-версия сайта добавляется в панель для вебмастеров Яндекс и Google, изменяется адрес в панели для Яндекса.

В Яндекс-вебмастере нужно дождаться смены главного зеркала на https.

Далее остается настроить 301 редирект с каждой страницы с http на соответствующие страницы с https.

Завершающей стадией становится коррекция карты сайта xml.

Https. Это нужно знать. Google, Яндекс, Https, Ранжирование, Безопасность, Длиннопост

Что в итоге?

Итак, подведем краткие итоги перехода на https:

Минусы:

1. Временное снижение позиций, посещаемости, показателя ТИЦ.

2. Придется ежегодно оплачивать сертификат.

3. Скорость работы сервера может незначительно снизиться. Это обусловлено тем, что часть ресурсов сервера будет затрачиваться на шифрование данных.


Плюсы:

1. Сайт получает защиту от атак злоумышленников и от похищения данных.

2. Уровень доверия к сайту у пользователей и поисковых систем увеличивается.

3. Переход положительно отразится на ранжировании страниц в поисковых системах.

4. Сайт получит хорошую поддержку на пути в ТОП-10. Для сравнения – уже сейчас в ТОП Google содержится 50% тех сайтов, которые используют https.

Как видим, плюсов все-таки больше. При этом не стоит верить обещаниям некоторых «специалистов», которые обещают быстрый переход без негативных последствий. Даже очень грамотный эксперт по переходу на https вряд ли сможет полностью устранить все риски. Но их можно минимизировать, если очень внимательно отнестись к специфике сайта и того бизнеса, на который он работает.

Еще хотелось бы дать такой совет: если штатный специалист компании не обладает достаточным опытом, компетенцией и набором инструментов, лучше передать эту задачу профессионалам. Цена вопроса представляет собой незначительную сумму, а взамен Вы получаете:

1. гарантированный результат,

2. максимально возможное сохранение позиций в выдаче,

3. сохранение внимания целевой аудитории, а также времени и нервных клеток.


PS: возникнут вопросы по теме - пишите.

Показать полностью 4
[моё] Google Яндекс Https Ранжирование Безопасность Длиннопост
19
2830
ningaz17
8 лет назад

Как работают https и vpn⁠⁠

Сейчас все вокруг говорят про запрет VPN (от англ. Virtual Private Network -- виртуальная частная сеть), но при этом не всегда пытаются объяснить, что это такое и зачем нужно. А самое главное, почему их работу нельзя ограничить. Привожу список наиболее популярных задач, решаемых с помощью такой сети:

1. Создание приватного тоннеля домой/в офис. На основе VPN создаются тоннели для доступа к Вашим частным ресурсам, т.к. данный протокол позволяет производить End-to-End шифрование (об этом будет ниже).

2. Создание защищенного канала в незащищенной сети. Предположим, Вы сидите в кофейне и хотите проверить почту с помощью внутренней Wi-Fi сети заведения. А Вы уверены в том, что Ваши данные никуда не уйдут? VPN позволяет создавать шифрованный канал в незащищенной сети, что практически предотвращает утечку Ваших данных.

3. Обход блокировок. Данная задача является краеугольным камнем в вопросе "быть или не быть VPN в РФ" для чиновников.


Теперь важно понять, как же работает эта приватная сеть. Ниже представлена упрощенная схема работы с VPN:

Как работают https и vpn VPN, Https, Технологии, Интернет, Безопасность, Длиннопост

Как видно из данной схемы, изначально данные по защищенному каналу передаются на сервер приватной сети, который будет провоцировать соединение к серверу, который Вам требуется.

Тут важно отметить, что абоненты и сервер приватной сети изначально явно идентифицируют друг друга и обмениваются ключами безопасности. Для этого используется протокол HTTPS.


Протокол HTTPS использует криптографию с открытым ключом для шифрования и подписывания сообщений. Если говорить без математики, то такая криптография работает с двумя ключами -- один для шифрования сообщения, другой для дешифрования. Открытый ключ отправляется собеседнику, чтобы он мог шифровать сообщения для нас, приватный ключ мы никому не сообщаем. С его помощью мы дешифруем сообщения.


Сначала абонент должен удостовериться, что сервер является подлинным. Для этого существуют сертификаты безопасности. Если говорить совсем по-простому, то в сертификате указано, кто его выдал, кому и когда. А затем абонент обращается к серверу, который выдал сертификат и сверяет данные.


После процедуры идентификации нужно правильно обменяться ключами. Если Вы просто отправите их собеседнику, то Ваш открытый ключ могу перехватить (атака "человек посередине"), а затем отправлять Вам сообщения от лица Вашего собеседника.

Чтобы предотвратить данную атаку, используется алгоритм обмена ключами Диффи-Хеллмана. Этот алгоритм позволяет клиенту и серверу договориться по поводу общего секретного ключа, без необходимости передачи этого ключа по каналу связи:

Как работают https и vpn VPN, Https, Технологии, Интернет, Безопасность, Длиннопост

Пояснение к иллюстрации: Алиса и Боб (абонент и сервер) договариваются о некотором общем цвете, чтобы выработать общий секрет, который впоследствии будет использоваться в качестве ключа шифрования. Пусть это будет один из оттенков желтого, данная информация является общедоступной и может быть известна Еве (злоумышленник). Затем каждый добавляет к одной части общей краски часть секретной, которая известна только Алисе или только Бобу, в итоге получается некий промежуточный цвет, который можно отправить по открытому каналу другой стороне. Даже перехватив оба этих цвета и располагая сведениями об общем цвете Ева в разумный промежуток времени не сможет быстро восстановить исходные цвета Алисы и Боба.


Таким образом, абонент и сервер имеют общие ключи шифрования, которые известны только им -- это как раз и называется End-to-End шифрованием. При таком шифровании зашифрованная информация передается напрямую получателю. Помимо шифрования, абонент точно знает, что сервер подлинный. Сервер тоже может проверить, что абонент настоящий. Как правило, это делается в специализированных VPN (офисы, домашние сети и т.д.). Например, Вы предварительно вводите свои логин и пароль или предоставляете отпечаток/слепок (от англ. -- fingerprint) ключа, который был выдан при регистрации и т.д. Эти нюансы связаны с конкретными реализациями VPN.


В результате, Вы получаете защищенную сеть, которой можно пользоваться без опасности утечек данных. Как видно, данная система в большей степени является полезной, чем опасной. Если у Вас возникнут вопросы, буду рад на них ответить. :)


Ссылке по теме:

Введение в криптографию: https://interface31.ru/tech_it/2016/09/vvedenie-v-kriptograf...

Как работает HTTPS: https://habrahabr.ru/post/188042/

Что такое VPN: https://blog.kaspersky.ru/vpn-explained/10635/

Показать полностью 1
[моё] VPN Https Технологии Интернет Безопасность Длиннопост
445
756
smerch112
smerch112
8 лет назад

Билайн, зачем ты лезешь в мой HTTPS?⁠⁠

Приехал я на выходные на дачу, пожарил шашлычок, натопил баньку, да сел в интернете посидеть немножко. А интернет мой неожиданно стал выглядеть вот так (надеюсь продавец мерса на меня не обидится, но скриншот сохранился вот такой только):

Билайн, зачем ты лезешь в мой HTTPS? Билайн, Ssl, Https, Mitm, Сорм, Geektimes, Длиннопост, Не мое

Сначала я грешил на скорость 3G, браузер, ОС и т.д. и т.п., но как оказалось все не то.


А проблема в том, что HTTPS-сайты через 3G модем Билайн вдруг практически перестали открываться. Все уже привыкли к «фокусам» Билайна с вмешательством в HTTP и добавлением своего кода на страницы, со «сливом» данных пользователей для активации платных подписок кликом на сайте и.т.д. А теперь тренировка с HTTPS?


Про проблему с HTTPS я не сразу догадался конечно. Сначала я грешил на качество связи, вспомнил молодость, когда «картинки не прогружались» из-за низкой скорости. Ну и проверил скорость на популярных ресурсах speedtest.net и internet.yandex.ru. И спидтест и яндекс выдавали примерно одинаковую скорость, 3-10Мбит. Что вполне нормально, учитывая, что покрытия 4G у нас в дачном поселке нет, но с 3G все отлично, модем работает в режиме DC-HSPA+ и показывает «все палки».


Попробовал открывать разные другие сайты, некоторые открывались, некоторые нет, некоторые были «рваными», или открывались очень долго. Я даже проверил скорость с помощью iperf с ноута на даче до сервера в городе, скорость была похожа на то, что выдавал Яндекс и спидтест.


Я уже начал подозревать, что проблема в HTTPS, но почему не работает именно HTTPS, а остальное работает? Бред же?


Что еще я попробовал? Для начала отключил adblock/ublock. Не помогло. Вместо любимого файрфокса запустил IE. Не помогло. Загрузился в Ubuntu, там в файрфоксе ровно те же самые проблемы, сайты открываются с тормозами. Взял другой ноут, подключил модем туда — на другом ноуте тоже проблемы.


Вернулся на свой ноут в файрфокс, запустил панель разработчика и стал методично открывать сайты и смотреть процесс загрузки на таймлайне.


Во-первых, сразу стало понятно, почему сайт drom.ru «порвало»:

Билайн, зачем ты лезешь в мой HTTPS? Билайн, Ssl, Https, Mitm, Сорм, Geektimes, Длиннопост, Не мое

Оказывается, если смотреть сайт без https, то картинки все равно грузятся (то есть в моем случае — НЕ грузятся) с https-сервера.


Во-вторых, я действительно убедился, что проблема в HTTPS. Для этого открыл сайт http:// 4pda.ru и https:// 4pda.ru, и вот что получилось:

Билайн, зачем ты лезешь в мой HTTPS? Билайн, Ssl, Https, Mitm, Сорм, Geektimes, Длиннопост, Не мое
Билайн, зачем ты лезешь в мой HTTPS? Билайн, Ssl, Https, Mitm, Сорм, Geektimes, Длиннопост, Не мое

Сайт с https не то чтобы совсем не грузится. Он грузится, но… код страницы загружается 40 секунд, а вся страницы целиком с картинками и скриптами — 8 минут! Причем та же самая страница без SSL загружается 0.5 сек код и полная загрузка за 12 секунд. Разница во времени загрузки в 40, а местами в 80 раз!


Тут стало понятно про «тормоза» остальных сайтов. Они нет-нет и все имеют вставочки js с https-серверов. Ведь https сейчас модно, недорого, и вообще мастхэв (а браузеры уже начинают ругаться на не-https сайты)


Ладно, то что проблема с HTTPS — разобрались. Но кто виноват? Отключаю модем от компьютера, включаю точку доступа на телефоне (провайдер — тоже Билайн) и… ура! Все работает без проблем. Хм, проблема в самом модеме?


Хорошо, вынимаю симку с телефона, вставляю в модем. Модем в компьютер. И ура! Все работает без проблем!


Вставляю симку «модемную» обратно в модем, и все возвращается — HTTPS тормозит просто адски.


Для чистоты эксперимента вставляю модем с «модемовской симкой билайн» в wifi-роутер, подключаюсь к нему с телефона — HTTP на телефоне работает, HTTPS — нет. Отключаю WIFI, через «телефонную симку билайн» интернет на телефоне есть.


Какие выводы промежуточные? Проблема НЕ в: компьютере, ОС, модеме, браузере. Она привязана к SIM-карте. С этой симкой HTTPS работает неадекватно.


Тут стоит заметить, что не весь HTTPS работает неадекватно, что сразу отвлекало меня от правильного пути. А именно: сайты https:// google.com, https:// gmail.com, https:// youtube.com (и все ролики с него, в HD качестве) и https:// yandex.ru работали отлично. И личный кабинет билайна работал по https (но с ним непонятно, он и в лучшие свои времена тормозной какой-то) А вот https:// ya.ru уже нет (yandex.ru работал)! А так же не работали: https:// lenta.ru https:// 4pda.ru https:// spec.drom.ru https:// ngs.ru/


Обратился я конечно в техподдержку Билайна, описав проблему. На что мне с ходу ответили (цитирую): "Данная ситуация никак не может быть связана с нами, мы просто предоставляем вам интернет. Попробуйте зайти через другой браузер". Конечно оператора не остановило то, что я сообщил в заявке, что «пробовал другой браузер, другую ОС и вообще другой компьютер».


В итоге я снял дамп HTTPS-соединения с сайтом с помощью wireshark, но так и не понял, что там происходит. Может шейпер/полисинг, а может MitM, или вообще что-то другое (но смущает постоянный реордер пакетов):

Билайн, зачем ты лезешь в мой HTTPS? Билайн, Ssl, Https, Mitm, Сорм, Geektimes, Длиннопост, Не мое

Кстати, TOR-браузер вообще не запускается (не может загрузить состояние сети). У кого какие идеи, зачем Билайн лезет в HTTPS-трафик?


P.S. и да, с дачи я так и не смог попасть на Хабр/ГТ, даже просто почитать. Не всегда принудительный HTTPS оказывается полезен.


UPD: Если кто-то захочет поковыряться в дампе, то вот ссылка yadi.sk/d/Gg8IJ1PC3JpQAS Вырезал обмен с IP 4pda, думаю достаточно будет?


Источник geektimes

Показать полностью 4
Билайн Ssl Https Mitm Сорм Geektimes Длиннопост Не мое
125
theneh
theneh
8 лет назад

Пикабу, когда перейдете на https?⁠⁠

Пикабу, когда перейдете на https?
Безопасность Https Пикабу Модератор
31
IsakovDanila
IsakovDanila
8 лет назад

Почему пикабу не использует https?⁠⁠

Вроде сейчас «безопасность» легко доступна, а что-то не предпринимают. Может в этом какой-то смысл есть, чтобы трафик читался)?
Пикабу Безопасность Https Текст
9
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии