Вариант автора глобально разрешает ограниченное доверие на уровне ОС, а не только в chrome. Для chrome можно и не париться с политикой, есть UI chrome://certificate-manager/localcerts/usercerts где всё это можно накликать.
Я бы порекомендовал VPS у хостера, но использовать его исключительно как релей. То есть все сервисы, включая потенциальный headscale, хостятся на домашнем сервере, который подключается к vps и публикует порты нужных сервисов наружу.
В который раз задаю этот вопрос - как там Hetzner/Linode после устроенного ими MITM, их уже турнули с рынка? Или правило только исключительно УЦ касается?
Относительно свежий ведроид телефон всё-таки и сам достаточно производителен для локального распознавания. FUTO Voice Input, например, всё делает локально.
Как выше отметили, в Edge есть обёртка для политики edge://certificate-manager/localcerts/usercerts где можно накликать всё необходимое без редактирования реестра.
Политика проверяет все SANы сертификата на нахождение в списке, т.е. для сбера, например, кроме sberbank.ru нужно добавлять и sbrf.ru. У ФСТЭК ещё больше список:
Тем, что если сайт говорит HSTS, то большинство браузеров просто не даст "принять риски и продолжить", это прям в спеке HSTS прописано.
Failing secure connection establishment on any warnings or errors
(per Section 8.4 ("Errors in Secure Transport Establishment")) should
be done with "no user recourse". This means that the user should not
be presented with a dialog giving her the option to proceed. Rather,
it should be treated similarly to a server error where there is
nothing further the user can do with respect to interacting with the
target web application, other than wait and retry.
Труперы были и у ордосов, насколько я помню. Причём для ордосов это был единственный вариант разносить туррели (не ракетные), потому что к моменту появления туррелей ракетниц (космопорта) у ордосов ещё не было.
Атрейдесы использовали звуковые танки Sonic Tank, Харконнены — тяжелые Devastator, а Ордосы могли применять быстрых диверсантов Saboteur.
Немного не так, насколько я помню. В ряду Sonic tank - Devastator у ордосов был Deviator. А в ряду Saboteur (то, что в паласе) у Атрейдесов были фримены, а у Харконненов атомная бомба, которая летела как бог на душу положит.
Нет, Павел Дуров вообще не ради денег всё это, это диджитал резистанс, настоящее братство.
Домены будут за звёзды.
Вариант автора глобально разрешает ограниченное доверие на уровне ОС, а не только в chrome. Для chrome можно и не париться с политикой, есть UI chrome://certificate-manager/localcerts/usercerts где всё это можно накликать.
Я бы порекомендовал VPS у хостера, но использовать его исключительно как релей. То есть все сервисы, включая потенциальный headscale, хостятся на домашнем сервере, который подключается к vps и публикует порты нужных сервисов наружу.
А ощущению контроля не мешает осознание, что за доступ в вашу сеть отвечает облачный координационный сервер с закрытым исходным кодом?
В который раз задаю этот вопрос - как там Hetzner/Linode после устроенного ими MITM, их уже турнули с рынка? Или правило только исключительно УЦ касается?
Нет. sberbank.ru отдаёт в ответе всю цепочку, дополнительно добавлять ничего не нужно.
Относительно свежий ведроид телефон всё-таки и сам достаточно производителен для локального распознавания. FUTO Voice Input, например, всё делает локально.
Как выше отметили, в Edge есть обёртка для политики edge://certificate-manager/localcerts/usercerts где можно накликать всё необходимое без редактирования реестра.
Политика проверяет все SANы сертификата на нахождение в списке, т.е. для сбера, например, кроме sberbank.ru нужно добавлять и sbrf.ru. У ФСТЭК ещё больше список:
DNS Name: fstec.ru
DNS Name: www.fstec.ru
DNS Name: www.*.fstec.ru
DNS Name: *.fstec.ru
DNS Name: fstec.gov.ru
DNS Name: xn--j1andg1c.xn--p1ai
1 надо добавить, 2,3,4 учтутся автоматом, 5 и 6 тоже нужно прописать явно.
Яндекс в https://habr.com/en/companies/yandex/news/1066624/ писал, что CT логи тут https://browser-resources.s3.yandex.net/ctlog/ctlog.json
Тем, что если сайт говорит HSTS, то большинство браузеров просто не даст "принять риски и продолжить", это прям в спеке HSTS прописано.
С версии 132
Не проходит, сценарий 2 как раз про это.
Базовые тестовые сценарии проходят:
1) Добавляем политику на два домена - оба домена перестают отваливаться с ошибкой сертификата
2) Удаляем из политики один из двух доменов - этот домен начинает отваливаться с ошибкой сертификата
Сама политика есть, но добавлять их можно только через MDM, насколько я знаю.
Нет, судя по документации, ничего похожего в политиках в FF нет
Это давно есть в chrome
https://chromeenterprise.google/policies/ca-certificates-with-constraints/
https://habr.com/en/articles/1066372/
Были, и это не единственный юнит, который был у 2 из 3 фракций, ещё орнитоптеры, ракетницы и пехота.
Труперы были и у ордосов, насколько я помню. Причём для ордосов это был единственный вариант разносить туррели (не ракетные), потому что к моменту появления туррелей ракетниц (космопорта) у ордосов ещё не было.
Немного не так, насколько я помню. В ряду Sonic tank - Devastator у ордосов был Deviator. А в ряду Saboteur (то, что в паласе) у Атрейдесов были фримены, а у Харконненов атомная бомба, которая летела как бог на душу положит.