Comments 12
Объявлена неделя замечательных историй про веб-сертификаты, суверенные корневые сертификаты и всё всё всё :) Но плюсую.
А было бы неплохо иметь возможность ограничивать область его влияния (scope), для, например, только сайтов в домене .ru или даже для конкретных порталов (Госуслуги, банки под санкциями и прочее)
Такая возможность есть, реализуется политиками браузера. Есть GUI-хелпер https://github.com/davidmz/ChromeCertificatePolicyManager
Как интересно, не знал. С политиками есть правда одна проблема - когда их задаёшь, некоторые настройки отключают ручной режим их изменения. Была такая проблема с политиками для ДНС.
Без проблем делается ограничение области применения (scope) для, например, только сайтов в зоне .ru или даже для конкретных порталов (Госуслуги, банки под санкциями и прочее) одним ключом в реестре (!)
Многие узнали (в некоторой степени) что такое VPN, скоро многие будут знать что такое SSL сертификаты. Стоит только Let's Encrypt прекратить работу с .ru зоной))
Ну выпишет майор сертификат, и что дальше. Это ж не твой сертификат все равно. ВасяПупкинБанк сертификат майора не использовал и не использует. В чем проблема то? Или я что то не так понял?
Цель майора - прослушка с помощью атаки "Человек посередине". То есть он становится Евой в схеме MITM. Сертификат на руках у него даёт возможность прикинуться оригинальным сайтом, отслеживать весь трафик и даже менять его (а значит потенциально внедрять вирусы/трояны). Сертификат делает подмену трафика незаметной, если не проверять каждый запрос на наличие подозрительного ключа вручную. Вроде был ещё механизм pinning сертификата (кажется по запросу сервера), но от него отказались.
Коротко о веб-сертификатах безопасности