А для решения вопросов с проприетарным софтом, скомпилированным под конкретный дистрибутив, у англичан применяют Distrobox, а у папуасов LXC (но тоже работает).
А у ленивых админов - обёртку и LD_PRELOAD/LD_LIBRARY_PATH с подсунутыми библиотеками :-p
Возмущаются, потому что если это не делать - остальные скопируют ровно так же. “Прокатило”.
Ну и требовать подписку за что-то, что никак не требует ресурсов от производителя - откровенная мерзость. Понимаю подписку на навигатор - там карты релевантными держать надо. Не понимаю подписку на подогрев сидений. Они что, команду с кнопочки в машине через mqtt сервер у BMW шлют?
PS. Ну и учитывая наше дивное время - есть риск в очередное утро проснуться и получить “мы улучшили вашу машины и установили обновления. вы согласны с новыми условиями?” (и модальное окно с единственной кнопкой “да”. и пока не нажмёшь - не поедет). Прецеденты (правда не с машинами, а с телевизорами и прочим - уже были).
“Не веры, а доверия.” - это одно и тоже, благо корень один.
Нет, это не одно и то же. Вера ни на чём не обоснована. Доверие - оно по принципу доверяй, но проверяй. У тех же CA есть репутация, есть аудит, есть публичные списки выданных сертификатов.
Идея что, если завтра отзовут сертификат у СА, то умрет доверия и все резко станет плохо – абсурдна.
В реальной политике нет доверия; есть интересы, расчет и сила.
Прецеденты де-факто ‘смерти’ CA за нарушения уже были. Купленный китайцами WoSign. Хотя казалось бы и сила была и денег у Китая тогда хватало…
должны были в этом всех убедить и всякий глупый идеализм искоренить.
Какой идеализм? Let’s encrypt на территории РФ продолжает работать. Совершенно бесплатно. Хотя абсолютно не обязаны. Тем, кто под санкции не попал - сертификаты выдают. Даже тем, кто попал выдавали до недавнего времени.
РФ со своей стороны даже не пыталась договариваться (ну как всегда), вот их CA и нет. Ну и - разрешили бы выдачу сертификатов только для .ru/.рф - вопросов к CA было бы на порядок меньше, там всё равно на всём крупняке СОРМ есть.
Да будет не приятно, да будут вопросы “а что если нас?”
Но почему-то все ± соблюдают приличия и не говорят “тварь ли я дрожащая или право имею”.
Россия не запрашивала вообще. + Насколько я знаю - тогда не было даже списка выданных сертификатов в публичном доступе.
Обсуждение по Казахстану сводится “они заставляют ставить свой сертификат и поэтому их CA нельзя вносить. Особенно прекрасно - они же тогда смогут MITM по всему миру, у тех у кого стоит их сертификат.”
В сертификации прямым текстом есть требование - не выдавать сертификаты на те домены, которыми запрашивающий сертификат не владеет. Выдача таких сертификатов - прямое нарушение.
Казахский CA до этого - подался на включение. А потом его поймали за выдачей сертификатов для facebook. Не находите, что это немножечко, вот совсем чуть-чуть разные вещи?
Просто потому, что государство и так может сделать с доменом всё, что заблагорассудится - разделегировать, сменить записи и т.д. И передача ему еще и сертификатов не создаст дополнительных точек уязвимости.
Нет. Это не так. Государство может отобрать домен, но коммуникации в этом случае будут по принципу “или работает, или нет”, без ключей оно ничего не сделает.
В вашем же кейсе - можно и домен отобрать и коммуникации изобрать в духе “да всё как было”. Это не правильно.
Не веры, а доверия. Весь PKI работает на нём. А если нет доверия - то что остаётся делать? Web-of-trust? Так оно не работоспособно в массе. Ну или ровно так же продавливается государством.
А если серьёзно - если бы у минцифровского CA были ограничения на домены .ru и .рф - вопросов к нему было бы в разы меньше, но ограничений на выдачу сертификатов у него нет. Поэтому - имеем что имеем.
Я, взрослый человек в здравом уме и трезвой памяти, не могу на свой страх и риск поставить выбранный мной сертификат в отдельный профиль?
Там аргументировали, что конкретный CA использовался для атак на пользователей и ломал доверие к самой системе PKI, поэтому и был добавлен в чёрный список.
PS. Вероятно поставить всё же можете, примерно как с корпоративными проксями, но это нарушает саму идею PKI.
Не путайте отзыв сертификатов (в данном случае - это коммерческие отношения между CA и тем, кто сертификаты запросил) и добавление CA следующих правилам.
И нет, прецедента удаления CA, которое следует правилам - не будет. PKI и так работает не весьма шатком доверии между сторонами.
В PR/репутацию компании. Планы на подписку на подогрев сидений после волны хейта свернули.
PS. “не покупают” - это при условии, что остальные подобное же говно не раскопировали к себе.
Я? Я как раз против этого идиотизма. Лучше объясните, откуда вообще в ЭБУ этот ключ?
А у ленивых админов - обёртку и LD_PRELOAD/LD_LIBRARY_PATH с подсунутыми библиотеками :-p
хорошая шутка. (хотя в последнее время ситуация несколько улучшается).
Возмущаются, потому что если это не делать - остальные скопируют ровно так же. “Прокатило”.
Ну и требовать подписку за что-то, что никак не требует ресурсов от производителя - откровенная мерзость. Понимаю подписку на навигатор - там карты релевантными держать надо. Не понимаю подписку на подогрев сидений. Они что, команду с кнопочки в машине через mqtt сервер у BMW шлют?
PS. Ну и учитывая наше дивное время - есть риск в очередное утро проснуться и получить “мы улучшили вашу машины и установили обновления. вы согласны с новыми условиями?” (и модальное окно с единственной кнопкой “да”. и пока не нажмёшь - не поедет). Прецеденты (правда не с машинами, а с телевизорами и прочим - уже были).
Вы не поняли, вы всё ещё платите за бензин/электричество/сервис. А это - разрешение проехать.
Гугл не всовывает рекламу в обход блокировщиков в ещё больших количествах, чем без них.
sha256sum ;-)
Или каждый сайт будет свою версию шрифта выкладывать?
Нет, это не одно и то же. Вера ни на чём не обоснована. Доверие - оно по принципу доверяй, но проверяй. У тех же CA есть репутация, есть аудит, есть публичные списки выданных сертификатов.
Прецеденты де-факто ‘смерти’ CA за нарушения уже были. Купленный китайцами WoSign. Хотя казалось бы и сила была и денег у Китая тогда хватало…
Какой идеализм? Let’s encrypt на территории РФ продолжает работать. Совершенно бесплатно. Хотя абсолютно не обязаны. Тем, кто под санкции не попал - сертификаты выдают. Даже тем, кто попал выдавали до недавнего времени.
РФ со своей стороны даже не пыталась договариваться (ну как всегда), вот их CA и нет. Ну и - разрешили бы выдачу сертификатов только для .ru/.рф - вопросов к CA было бы на порядок меньше, там всё равно на всём крупняке СОРМ есть.
Но почему-то все ± соблюдают приличия и не говорят “тварь ли я дрожащая или право имею”.
Россия не запрашивала вообще. + Насколько я знаю - тогда не было даже списка выданных сертификатов в публичном доступе.
В сертификации прямым текстом есть требование - не выдавать сертификаты на те домены, которыми запрашивающий сертификат не владеет. Выдача таких сертификатов - прямое нарушение.
Казахский CA до этого - подался на включение. А потом его поймали за выдачей сертификатов для facebook. Не находите, что это немножечко, вот совсем чуть-чуть разные вещи?
Нет. Это не так. Государство может отобрать домен, но коммуникации в этом случае будут по принципу “или работает, или нет”, без ключей оно ничего не сделает.
В вашем же кейсе - можно и домен отобрать и коммуникации изобрать в духе “да всё как было”. Это не правильно.
Эта проблема должна решаться нормальным образованием. Но с этим плохо. Очень плохо.
Ну так затыкайте paywall-ом, никто же не держит. Но почему-то это не делают, а продают “геморрой за деньги”.
То есть опять людей поделили на две категории. Как же за <цензура/>.
Что непроходимые каптчи, что всё остальное.
Не веры, а доверия. Весь PKI работает на нём. А если нет доверия - то что остаётся делать? Web-of-trust? Так оно не работоспособно в массе. Ну или ровно так же продавливается государством.
Казахстан запрашивал включение своего. https://bugzilla.mozilla.org/show_bug.cgi?id=1232689
https://wiki.mozilla.org/CA/Application_Instructions вот здесь правила и инструкции на запрос.
В вашу реализацию ssl на javascript, ничем не защищённую (http же), кто-то влезает и у вас больше нет ssl. Но есть иллюзия наличия.
Вылетел из списков доверия.
https://bugzilla.mozilla.org/show_bug.cgi?id=1567114 вот релевантный баг. https://blog.mozilla.org/security/защита-пользователей-на-территории-к/ и блог от мозиллы.
А если серьёзно - если бы у минцифровского CA были ограничения на домены .ru и .рф - вопросов к нему было бы в разы меньше, но ограничений на выдачу сертификатов у него нет. Поэтому - имеем что имеем.
Там аргументировали, что конкретный CA использовался для атак на пользователей и ломал доверие к самой системе PKI, поэтому и был добавлен в чёрный список.
PS. Вероятно поставить всё же можете, примерно как с корпоративными проксями, но это нарушает саму идею PKI.
Не путайте отзыв сертификатов (в данном случае - это коммерческие отношения между CA и тем, кто сертификаты запросил) и добавление CA следующих правилам.
И нет, прецедента удаления CA, которое следует правилам - не будет. PKI и так работает не весьма шатком доверии между сторонами.
Отдельный профиль в браузере - лучшее решение. А яндекс-браузер - следящее говно.