Правильно ли я понимаю, что если корневой сертификат издателя подписан Digicert, то SCT List в его цепочках проверяется, а если не подписан, то игнорируется? Где об этом можно почитать?
Попробую повторить эксперимент над чем-нибудь из https://ct.tlscc.ru. Но я попробовал все браузеры, которые были под рукой. Ни один проверок по ct-логам не сделал.
И наконец, самое главное. Левого сертификата в логе не должно быть. Его в лог не записали, значит, там я его никогда не увижу. Мы же защищаемся от недобросовестного УЦ. Он недобросовестный. Сертификат левый выпустил и конечно никому об этом не сообщил.
Я все-таки не понял, как это работает, и от каких атак защищает. Предположим, что недобросовестный центр сертификации выпустил клон моего сертификата со своим ключом. Сертификат по все полям такой же, как и мой, отличается только ключом и полями, которые из него вычисляются. Так же в сертификате присутствует SCT, полностью совпадающая с SCT из моего сертификата. Этот нехороший ЦС (предположим, там сотрудник - жулик) сделал с помощью этого сертификата MitM для одного из моих пользователей. Т. е. я, владелец сайта, вижу только свой сертификат, который сам себе заказывал.
Будет ли обнаружена эта атака? Где она будет обнаружена? Каким софтом?
А какие должны быть проблемы с сертификатами? Просто ct-лог в браузере не открывается. В консоли написано Blocked. В логах прокси ни одного обращения ни к одному ct-логу.
Во-первых, я не доверяю этим сервисам. Кто они? Откуда информацию берут? Как работают? Я доверяю только криптографии. Во-вторых, они не работают. crt.sh на 3 запроса из 4 отвечает ошибкой 502, а если и дает ответ, то через секунд 30.
В-третьих, если я правильно понял идею, смысл ct-логов в том, что они должны быть видны всем, поэтому любое изменение в них не останется незамеченным. А браузеры должны проверять сертификаты по ct-логам прямо в режиме онлайн, пока пользователь не успел еще свои данные ввести на сайт.
К сожалению, нейросети не пасуют, они начинают фантазировать.
Ясно.
Спасибо. А как определяется, для какого CA метка проверяется, а для какого нет? Белый список в коде?
Благодарю. Попробую. Странно, что ни чатгпт, ни дипсик про них мне не сообщили.
Правильно ли я понимаю, что если корневой сертификат издателя подписан Digicert, то SCT List в его цепочках проверяется, а если не подписан, то игнорируется? Где об этом можно почитать?
Попробую повторить эксперимент над чем-нибудь из https://ct.tlscc.ru. Но я попробовал все браузеры, которые были под рукой. Ни один проверок по ct-логам не сделал.
очень интересно, спасибо
Чтобы разобраться в certificate transparency, поковырялся сам и написал пост о результатах.
https://habr.com/en/articles/1067248/
Вы видели такую ошибку в браузере?
И наконец, самое главное. Левого сертификата в логе не должно быть. Его в лог не записали, значит, там я его никогда не увижу. Мы же защищаемся от недобросовестного УЦ. Он недобросовестный. Сертификат левый выпустил и конечно никому об этом не сообщил.
Я все-таки не понял, как это работает, и от каких атак защищает. Предположим, что недобросовестный центр сертификации выпустил клон моего сертификата со своим ключом. Сертификат по все полям такой же, как и мой, отличается только ключом и полями, которые из него вычисляются. Так же в сертификате присутствует SCT, полностью совпадающая с SCT из моего сертификата. Этот нехороший ЦС (предположим, там сотрудник - жулик) сделал с помощью этого сертификата MitM для одного из моих пользователей. Т. е. я, владелец сайта, вижу только свой сертификат, который сам себе заказывал.
Будет ли обнаружена эта атака? Где она будет обнаружена? Каким софтом?
А какие должны быть проблемы с сертификатами? Просто ct-лог в браузере не открывается. В консоли написано Blocked. В логах прокси ни одного обращения ни к одному ct-логу.
Во-первых, я не доверяю этим сервисам. Кто они? Откуда информацию берут? Как работают? Я доверяю только криптографии. Во-вторых, они не работают. crt.sh на 3 запроса из 4 отвечает ошибкой 502, а если и дает ответ, то через секунд 30.
В-третьих, если я правильно понял идею, смысл ct-логов в том, что они должны быть видны всем, поэтому любое изменение в них не останется незамеченным. А браузеры должны проверять сертификаты по ct-логам прямо в режиме онлайн, пока пользователь не успел еще свои данные ввести на сайт.
Это где такое? У меня Chrome 151-й версии, и ничего подобного в нем не наблюдается.
Как просмотреть ct-log? Как в нем чего-нибудь найти?
Как мониторить CT-логи?
Не могли бы вы рассказать поподробнее, каким образом владелец домена может увидеть левый сертификат, выпущенный для его домена?
del
del
del