Pull to refresh

Comments 12

Объявлена неделя замечательных историй про веб-сертификаты, суверенные корневые сертификаты и всё всё всё :) Но плюсую.

А было бы неплохо иметь возможность ограничивать область его влияния (scope), для, например, только сайтов в домене .ru или даже для конкретных порталов (Госуслуги, банки под санкциями и прочее)

Такая возможность есть, реализуется политиками браузера. Есть GUI-хелпер https://github.com/davidmz/ChromeCertificatePolicyManager

Как интересно, не знал. С политиками есть правда одна проблема - когда их задаёшь, некоторые настройки отключают ручной режим их изменения. Была такая проблема с политиками для ДНС.

Я сделал кроссплатформенный порт вашего приложения на C++/Qt. Вот здесь.

Работает основной функционал и гуи. Сохраняет политики в Линукс-версии. Для Мака и Вин не тестировал. Если кто-то хочет - можно сделать это и подправить.

Без проблем делается ограничение области применения (scope) для, например, только сайтов в зоне .ru или даже для конкретных порталов (Госуслуги, банки под санкциями и прочее) одним ключом в реестре (!)

https://habr.com/ru/articles/1066372/

Многие узнали (в некоторой степени) что такое VPN, скоро многие будут знать что такое SSL сертификаты. Стоит только Let's Encrypt прекратить работу с .ru зоной))

Пора сделать свой аналог Let's Encrypt... 🙃

Ну выпишет майор сертификат, и что дальше. Это ж не твой сертификат все равно. ВасяПупкинБанк сертификат майора не использовал и не использует. В чем проблема то? Или я что то не так понял?

Цель майора - прослушка с помощью атаки "Человек посередине". То есть он становится Евой в схеме MITM. Сертификат на руках у него даёт возможность прикинуться оригинальным сайтом, отслеживать весь трафик и даже менять его (а значит потенциально внедрять вирусы/трояны). Сертификат делает подмену трафика незаметной, если не проверять каждый запрос на наличие подозрительного ключа вручную. Вроде был ещё механизм pinning сертификата (кажется по запросу сервера), но от него отказались.

Но это же физически всё равно другой сертификат. С другим приватным ключом. Пусть и подписан тем же корневым. Или нет?

Какая разница. Главное - цель. После голосования за карму могу дать более подробную лекцию, хотя, я думаю, любая большая ЛЛм даст вам развёрнутый ответ, почему и зачем делают MITM.

Sign up to leave a comment.

Articles