Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Начинаем холивар :)
Не хочу Вас расстраивать, но SSL-сертификат в первую очередь и призван «удостоверить личность» сайта. При этом он не гарантирует, что контора не липовая. Он гарантирует, что пользователь передает данные именно на сайт конторы, получившей сертификат. А не на домен с единичкой вместо l.
Шифрование данных несомненно является одной из основных функций протокола. Использованием же самоподписанного сертификата Вы выбрасываете в корзину ~60% достоинств протокола.
А если учесть то, что 99% пользователей не думая нажмут «принять сертификат» на любом сайте — смысл такого подписывания сводится на нет.
Но многие вкладывают в сертификат SSL больший смысл:
… Если же сертификат выдан каким-нибудь Verisign-ом (для примера), то это некая «гарантия» что за этим сайтом стоит настоящая организация/частное лицо и уж как минимум «есть с кого спросить в случае чего». Т.е. вообще это как гарантия «серьезности» намерений владельцев сайта.
Мы прекрасно понимаем, что такое мнение имеет право на жизнь. Но ведь все не так просто. Ничто не мешает купить сертификат у Verisign или другого вендора на липовую контору или подставные личные данные. Они не могут проверить наличие у клиента юридических оснований выдавать себя за условные ООО «Рога и копыта» из г.Пермь, Россйская Федерация. Единственное, что проверяется при выпуске сертификата — это то, принадлежит ли вам домен, для которого вы его запрашиваете.
Тут вопрос в другом: для пользователя самый навороченный сертификат за 700$ будет в браузере выглядеть точно также, как и самый обычный за 13$ (т.е. и на тот и на другой браузер ругаться не будет). Т.е. в данном случае компания платит и берет на себя дополнительную головную боль понапрасну, или нет?
Т.е. в данном случае компания платит и берет на себя дополнительную головную боль понапрасну, или нет?все зависит от конкретной ситуации, обычно когда это вопрос возникает 700$ перестают быть проблемой и на первый план вылазит головняк в оформлении документов ;) но на то уже обычно есть отдел с юристами :)
При фишинге пользователя перенаправляют на сайт с похожим URL. При этом в браузере обязательно появится предупреждение про сертификат (такое же предупреждение появляется и при первом заходе на реальный сайт с самоподписным сертификатом).
вона в сбере считаю себя очень умными(?) и изобретают свои алгоритмы (ака велосипеды?) ЭЦПВы уверены что это именно велосипеды, а не банальное соблюдение требований закона? AES и RSA ведь не сертифицированы для использования в России…
О самоподписных сертификатах