ничего не мешает использовать моб вне поля зрения камеры ноута для параллельных запросов в нет. имхо онлайн-тестирование не взлетит нормально вообще никогда, даже если проводить его в формате онлайн-диалога с человеком, всегда есть возможность опрашиваемому считерить.
формально это же могут сделать любые другие ЦС - на то они и ЦС, чтобы иметь полномочия на такое. Но да, механизм надавать ЦС по щам за такое есть и применялся пару раз. Кстати, а все эти НУЦ и остальные РФские ЦС публикуют свои серты в certificate transparency?
Они видимо захотели под этим основанием принудить Мозиллу выкинуть серт HARICA из своего списка доверенных корней. Те сказали, что HARICA таки действует в случае DV-сертов с соблюдением законов и установленных процедур, а сами HARICA заявили, что не обязаны проверять, какой сайт хостится на домене, принадлежит ли он каким-то подсанкционным компаниям или нет.
Про привлечение клиентов - согласен, в этом случае “свои” зайдут, а “не свои” словят плашку. А ставить барьер в виде “установите корневой серт банковского ЦС” на половину сайта, чтобы зашли и “не свои” - плохой UX, а может и как решение тоже плохое. Плюс платежная система (которая правда должна уже сидеть на ГОСТе ибо НСПК или как её там заранее строилась под “импортонезависимость”), плюс 3DSecure-сайт для платежей в интернете, плюс ещё куча невидимого. Однако мне не нравится решение единой центральной точки доверия, даже в случае банка, как оператора в системе платежей - слишком легко взять за шарики становится.
Есть фингерпринт у сертификата, даже самоподписанного. А вообще я бы на месте банка не самоподписанный серт вешал, а строил PKI хотя бы в два уровня, возможно сразу публичный, и таки держал root CA в оффлайне, а серт от него раздавал как щас Минцифры делают, для доверия. И волки сыты, и овцы целы (в смысле клиенты банка, доверяющие банку деньги, будут и сертификату от него доверять).
поиск это слэш? вроде пользовался. Хорошо, уже 4 :) реально, единственное место, где не было nano, но был vi, за последние несколько лет это образ ВМ с спец-ПО, который ещё и хрен модифицируешь, и который по соображениям безопасности по умолчанию имеет отключенный ssh (и матерится, если включаешь). благо там конфиги в среднем на экран влезали, и поиск был нужен редко, а для чисто поиска есть grep. Ну иногда на гипере если консоль открыть, искать в nano не даёт - кнопка Ctrl+W перехватывается браузером и закрывает консоль, приходится извращаться.
клиент на ней, а сервер не может получить PMTU до клиента самостоятельно с учетом наличия NAT’a. Поэтому правили конфиг клиента openvpn, приписав ему mssfix с вычисленным значением. Сервер openvpn естественно не на десятке, и на нем mssfix не настроен, но дефолтное значение означает, что если клиент поставил себе mssfix а сервер нет, то сервер учитывает настройки клиента и не отправляет ему слишком толстых пакетов внутри канала (что выливается в ограниченного размера IP-пакеты на интерфейсе), которые прекрасно доходят обратно.
забыли (а то и не знали). это хорошая штука, но если верить интернету, в win10/11 она включена по умолчанию, а раз не помогла, то провайдер в явном виде её сломал на своей стороне.
попробуйте ещё пакеты меньшей длины слать (искусственное занижение MTU). Ловим прецедент, внутри VPN-канала HTTPS-хэндшейк не выполняется, “вчера всё работало”, ни клиент ни сервер просто так конфиг не меняли, у соседей с другого региона работает, при смене провайдера у проблемного клиента тоже работает. Пришли к выводу, что слишком длинные пакеты фрагментируются на сетях провайдера (потому как дефолтный конфиг таки влезал в 1500 байт с инкапсуляцией), и там же дропаются. Обошли занижением MTU на VPN-интерфейсе у конкретного клиента.
“безопасностью” - это уже мидл, а вакансия на джуна. Производительность да, имеет смысл спрашивать, потому что внезапно-квадратно лучше чтобы сразу ловил, а не в проде.
ничего не мешает использовать моб вне поля зрения камеры ноута для параллельных запросов в нет. имхо онлайн-тестирование не взлетит нормально вообще никогда, даже если проводить его в формате онлайн-диалога с человеком, всегда есть возможность опрашиваемому считерить.
ну, установщик cryptopro CSP 5.0.13800 добавляет. так что зря вас минусовали.
формально это же могут сделать любые другие ЦС - на то они и ЦС, чтобы иметь полномочия на такое. Но да, механизм надавать ЦС по щам за такое есть и применялся пару раз. Кстати, а все эти НУЦ и остальные РФские ЦС публикуют свои серты в certificate transparency?
Они видимо захотели под этим основанием принудить Мозиллу выкинуть серт HARICA из своего списка доверенных корней. Те сказали, что HARICA таки действует в случае DV-сертов с соблюдением законов и установленных процедур, а сами HARICA заявили, что не обязаны проверять, какой сайт хостится на домене, принадлежит ли он каким-то подсанкционным компаниям или нет.
PS: хавала рулит, но им недолго осталось, похоже.
Про привлечение клиентов - согласен, в этом случае “свои” зайдут, а “не свои” словят плашку. А ставить барьер в виде “установите корневой серт банковского ЦС” на половину сайта, чтобы зашли и “не свои” - плохой UX, а может и как решение тоже плохое. Плюс платежная система (которая правда должна уже сидеть на ГОСТе ибо НСПК или как её там заранее строилась под “импортонезависимость”), плюс 3DSecure-сайт для платежей в интернете, плюс ещё куча невидимого. Однако мне не нравится решение единой центральной точки доверия, даже в случае банка, как оператора в системе платежей - слишком легко взять за шарики становится.
брать тут https://www.gosuslugi.ru/crt устанавливать в FF так https://support.mozilla.org/en-US/kb/profile-manager-create-remove-switch-firefox-profiles создать профиль, потом зайти в него и добавить сертификаты.
Есть фингерпринт у сертификата, даже самоподписанного. А вообще я бы на месте банка не самоподписанный серт вешал, а строил PKI хотя бы в два уровня, возможно сразу публичный, и таки держал root CA в оффлайне, а серт от него раздавал как щас Минцифры делают, для доверия. И волки сыты, и овцы целы (в смысле клиенты банка, доверяющие банку деньги, будут и сертификату от него доверять).
поиск это слэш? вроде пользовался. Хорошо, уже 4 :) реально, единственное место, где не было nano, но был vi, за последние несколько лет это образ ВМ с спец-ПО, который ещё и хрен модифицируешь, и который по соображениям безопасности по умолчанию имеет отключенный ssh (и матерится, если включаешь). благо там конфиги в среднем на экран влезали, и поиск был нужен редко, а для чисто поиска есть grep. Ну иногда на гипере если консоль открыть, искать в nano не даёт - кнопка Ctrl+W перехватывается браузером и закрывает консоль, приходится извращаться.
клиент на ней, а сервер не может получить PMTU до клиента самостоятельно с учетом наличия NAT’a. Поэтому правили конфиг клиента openvpn, приписав ему mssfix с вычисленным значением. Сервер openvpn естественно не на десятке, и на нем mssfix не настроен, но дефолтное значение означает, что если клиент поставил себе mssfix а сервер нет, то сервер учитывает настройки клиента и не отправляет ему слишком толстых пакетов внутри канала (что выливается в ограниченного размера IP-пакеты на интерфейсе), которые прекрасно доходят обратно.
чтобы можно было говорить, что у нас демократия, а не WAIT, OH SHI–
а арестовали по статтье в СМИ, получается, того кто таки облайкал, а не того, кто выложил?
бессильную злость?
кое-кто хочет досмотр, по-видимому :(
забыли (а то и не знали). это хорошая штука, но если верить интернету, в win10/11 она включена по умолчанию, а раз не помогла, то провайдер в явном виде её сломал на своей стороне.
попробуйте ещё пакеты меньшей длины слать (искусственное занижение MTU). Ловим прецедент, внутри VPN-канала HTTPS-хэндшейк не выполняется, “вчера всё работало”, ни клиент ни сервер просто так конфиг не меняли, у соседей с другого региона работает, при смене провайдера у проблемного клиента тоже работает. Пришли к выводу, что слишком длинные пакеты фрагментируются на сетях провайдера (потому как дефолтный конфиг таки влезал в 1500 байт с инкапсуляцией), и там же дропаются. Обошли занижением MTU на VPN-интерфейсе у конкретного клиента.
законодательство нынче довольно нестабильная штука, сегодня “ещё не” а завтра “уже да”.
можно и так. одна звездочка - “внесен в списки ХЗК, превентивно”, вторая “но это не точно” /s
ѢѢ
“безопасностью” - это уже мидл, а вакансия на джуна. Производительность да, имеет смысл спрашивать, потому что внезапно-квадратно лучше чтобы сразу ловил, а не в проде.
https://tes.reactor.cc/post/2593192 вариант про Винни-Пуха