Минцифры является лишь удостоверяющим центром, который не заинтересован и не может влиять на маршрутизацию трафика, его перехват или подмену. Например, ТСПУ, через которые проходит наш трафик — принадлежат Роскомнадзору. Вы можете самостоятельно найти в интернете информацию про оба ведомства.
Угу угу, а кому принадлежит Роскомнадзор? Вместе с Минцифры, кстати? Одним и тем же интересным людям, с которыми лично я не желаю иметь дела. А этого в статье не указано, отчего окружающая посылка, да и вся статья в целом, теряет смысл.
весь парадокс в том, что “одна шестерня” оказывается тремя с разным числом зубов, а ось “трех шестерен” не закреплена. Часовщик естественно считал оси жестко связанными.
опять национальные. с одной стороны лучше чтобы хоть какие-то были, с другой - точка доверия всё ещё одна, ака ещё лучше было бы, если бы минцифры публиковали CT-логи в гугл или ещё куда-нибудь параллельно с яндексом. об этом есть данные? (у меня пока что нет ни CSP ни сертификатов для проверки записей о CT-логах)
ничего не мешает использовать моб вне поля зрения камеры ноута для параллельных запросов в нет. имхо онлайн-тестирование не взлетит нормально вообще никогда, даже если проводить его в формате онлайн-диалога с человеком, всегда есть возможность опрашиваемому считерить.
формально это же могут сделать любые другие ЦС - на то они и ЦС, чтобы иметь полномочия на такое. Но да, механизм надавать ЦС по щам за такое есть и применялся пару раз. Кстати, а все эти НУЦ и остальные РФские ЦС публикуют свои серты в certificate transparency?
Они видимо захотели под этим основанием принудить Мозиллу выкинуть серт HARICA из своего списка доверенных корней. Те сказали, что HARICA таки действует в случае DV-сертов с соблюдением законов и установленных процедур, а сами HARICA заявили, что не обязаны проверять, какой сайт хостится на домене, принадлежит ли он каким-то подсанкционным компаниям или нет.
Про привлечение клиентов - согласен, в этом случае “свои” зайдут, а “не свои” словят плашку. А ставить барьер в виде “установите корневой серт банковского ЦС” на половину сайта, чтобы зашли и “не свои” - плохой UX, а может и как решение тоже плохое. Плюс платежная система (которая правда должна уже сидеть на ГОСТе ибо НСПК или как её там заранее строилась под “импортонезависимость”), плюс 3DSecure-сайт для платежей в интернете, плюс ещё куча невидимого. Однако мне не нравится решение единой центральной точки доверия, даже в случае банка, как оператора в системе платежей - слишком легко взять за шарики становится.
Есть фингерпринт у сертификата, даже самоподписанного. А вообще я бы на месте банка не самоподписанный серт вешал, а строил PKI хотя бы в два уровня, возможно сразу публичный, и таки держал root CA в оффлайне, а серт от него раздавал как щас Минцифры делают, для доверия. И волки сыты, и овцы целы (в смысле клиенты банка, доверяющие банку деньги, будут и сертификату от него доверять).
поиск это слэш? вроде пользовался. Хорошо, уже 4 :) реально, единственное место, где не было nano, но был vi, за последние несколько лет это образ ВМ с спец-ПО, который ещё и хрен модифицируешь, и который по соображениям безопасности по умолчанию имеет отключенный ssh (и матерится, если включаешь). благо там конфиги в среднем на экран влезали, и поиск был нужен редко, а для чисто поиска есть grep. Ну иногда на гипере если консоль открыть, искать в nano не даёт - кнопка Ctrl+W перехватывается браузером и закрывает консоль, приходится извращаться.
клиент на ней, а сервер не может получить PMTU до клиента самостоятельно с учетом наличия NAT’a. Поэтому правили конфиг клиента openvpn, приписав ему mssfix с вычисленным значением. Сервер openvpn естественно не на десятке, и на нем mssfix не настроен, но дефолтное значение означает, что если клиент поставил себе mssfix а сервер нет, то сервер учитывает настройки клиента и не отправляет ему слишком толстых пакетов внутри канала (что выливается в ограниченного размера IP-пакеты на интерфейсе), которые прекрасно доходят обратно.
забыли (а то и не знали). это хорошая штука, но если верить интернету, в win10/11 она включена по умолчанию, а раз не помогла, то провайдер в явном виде её сломал на своей стороне.
Угу угу, а кому принадлежит Роскомнадзор? Вместе с Минцифры, кстати? Одним и тем же интересным людям, с которыми лично я не желаю иметь дела. А этого в статье не указано, отчего окружающая посылка, да и вся статья в целом, теряет смысл.
user-agent сменить на ЯБовский. банки стали по нему фильтровать.
“ференджи”? Где-то попадалось мне такое обращение араба к ГГ книги, книга была вроде не очень фантастическая.
весь парадокс в том, что “одна шестерня” оказывается тремя с разным числом зубов, а ось “трех шестерен” не закреплена. Часовщик естественно считал оси жестко связанными.
А с коробкой в итоге что сделали? Датчик прочистили и поехало, или таки менять пришлось?
опять национальные. с одной стороны лучше чтобы хоть какие-то были, с другой - точка доверия всё ещё одна, ака ещё лучше было бы, если бы минцифры публиковали CT-логи в гугл или ещё куда-нибудь параллельно с яндексом. об этом есть данные? (у меня пока что нет ни CSP ни сертификатов для проверки записей о CT-логах)
ничего не мешает использовать моб вне поля зрения камеры ноута для параллельных запросов в нет. имхо онлайн-тестирование не взлетит нормально вообще никогда, даже если проводить его в формате онлайн-диалога с человеком, всегда есть возможность опрашиваемому считерить.
ну, установщик cryptopro CSP 5.0.13800 добавляет. так что зря вас минусовали.
формально это же могут сделать любые другие ЦС - на то они и ЦС, чтобы иметь полномочия на такое. Но да, механизм надавать ЦС по щам за такое есть и применялся пару раз. Кстати, а все эти НУЦ и остальные РФские ЦС публикуют свои серты в certificate transparency?
Они видимо захотели под этим основанием принудить Мозиллу выкинуть серт HARICA из своего списка доверенных корней. Те сказали, что HARICA таки действует в случае DV-сертов с соблюдением законов и установленных процедур, а сами HARICA заявили, что не обязаны проверять, какой сайт хостится на домене, принадлежит ли он каким-то подсанкционным компаниям или нет.
PS: хавала рулит, но им недолго осталось, похоже.
Про привлечение клиентов - согласен, в этом случае “свои” зайдут, а “не свои” словят плашку. А ставить барьер в виде “установите корневой серт банковского ЦС” на половину сайта, чтобы зашли и “не свои” - плохой UX, а может и как решение тоже плохое. Плюс платежная система (которая правда должна уже сидеть на ГОСТе ибо НСПК или как её там заранее строилась под “импортонезависимость”), плюс 3DSecure-сайт для платежей в интернете, плюс ещё куча невидимого. Однако мне не нравится решение единой центральной точки доверия, даже в случае банка, как оператора в системе платежей - слишком легко взять за шарики становится.
брать тут https://www.gosuslugi.ru/crt устанавливать в FF так https://support.mozilla.org/en-US/kb/profile-manager-create-remove-switch-firefox-profiles создать профиль, потом зайти в него и добавить сертификаты.
Есть фингерпринт у сертификата, даже самоподписанного. А вообще я бы на месте банка не самоподписанный серт вешал, а строил PKI хотя бы в два уровня, возможно сразу публичный, и таки держал root CA в оффлайне, а серт от него раздавал как щас Минцифры делают, для доверия. И волки сыты, и овцы целы (в смысле клиенты банка, доверяющие банку деньги, будут и сертификату от него доверять).
поиск это слэш? вроде пользовался. Хорошо, уже 4 :) реально, единственное место, где не было nano, но был vi, за последние несколько лет это образ ВМ с спец-ПО, который ещё и хрен модифицируешь, и который по соображениям безопасности по умолчанию имеет отключенный ssh (и матерится, если включаешь). благо там конфиги в среднем на экран влезали, и поиск был нужен редко, а для чисто поиска есть grep. Ну иногда на гипере если консоль открыть, искать в nano не даёт - кнопка Ctrl+W перехватывается браузером и закрывает консоль, приходится извращаться.
клиент на ней, а сервер не может получить PMTU до клиента самостоятельно с учетом наличия NAT’a. Поэтому правили конфиг клиента openvpn, приписав ему mssfix с вычисленным значением. Сервер openvpn естественно не на десятке, и на нем mssfix не настроен, но дефолтное значение означает, что если клиент поставил себе mssfix а сервер нет, то сервер учитывает настройки клиента и не отправляет ему слишком толстых пакетов внутри канала (что выливается в ограниченного размера IP-пакеты на интерфейсе), которые прекрасно доходят обратно.
чтобы можно было говорить, что у нас демократия, а не WAIT, OH SHI–
а арестовали по статтье в СМИ, получается, того кто таки облайкал, а не того, кто выложил?
бессильную злость?
кое-кто хочет досмотр, по-видимому :(
забыли (а то и не знали). это хорошая штука, но если верить интернету, в win10/11 она включена по умолчанию, а раз не помогла, то провайдер в явном виде её сломал на своей стороне.