Fórumok
A címben a probléma. Ez normális, ennek így kell lennie? Nézem, december 28-ig lett volna érvényes, a következő január 5-ig, persze, már most megújítják. Ez ilyen, ezzel együtt kell élni?
Hetente nézegessek fingerprintet, vagy hetente reménykedjek, hogy nem vagyok hamis certtel egy MITM támadás áldozata?
Hozzászólások
Nem tudom, hogy ez mennyire probléma. Én még nem találkoztam lejárt tanúsítvánnyal a Gmail-en. A normálisabb böngészők ugatnak ha lejárt a tanúsítvány, nem? Miért kellene azt neked nézegetned?
--
trey @ gépház
Nem böngésző, levelező, azon belül is Claws-Mail. Igen, szól, megkérdezi, hogy mentse-e az újat.
Bevallom műveletlen vagyok a témában, de a tanúsítványnak nem az a lényege, hogy egyszer megnéztem, rendben van, utána nincs dolgom vele, mert az ellenőrzésre kerül a mentés alapján? A gyakori cserével az a gondom, hogy szerintem épp ez a melegágya annak, hogy hamisított certet mentve nem ahhoz a szerverhez kapcsolódom, amelyikhez hiszem, hogy kapcsolódtam.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
Thunderbird-et használok Gmail fiókokkal, de ilyen viselkedésre még nem figyeltem fel.
--
trey @ gépház
Igen, ám a Firefox és Thunderbird nem tud az aktuális gyakran használt certek érvényességéről, s amit megbízhatónak talál, azt nem menti kérdés nélkül?
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
A Firefox és Thunderbird csak akkor, szól ha bibi van a tanúsítvánnyal azért nem, hogy eddig régi volt és új lett.
Egyébként úgy tűnik a claws-ba is van rá opció:
Köszönöm, láttam az opciót, csak nem voltam biztos benne, hogy ez biztonságos. Akkor beleteszem a checkbox-ba a pipát. :)
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
Hm... Szóval ez nem bug, hanem feature? :) Régebben volt már erről szó, akkor megoldás nem született. Most (jó egy év után) én is bepipáltam a megfelelő dobozt.
Végül mégsem raktam oda a pipát, mert az ismeretlen érvényes certek elfogadását jelenti. Nem tudom, mit ért ismeretlen alatt, de túl fogom élni, ha hetente néhány mailboxnál jön a pop-up window.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
Amit ő nem ismer (nincs még mentve :))
Képes voltál megkeresni a forrásában? :)
Na jó, akkor most mi a helyes eljárás? Ha az automatikus accept elé pipát teszek, az biztonságos eljárás, vagy ez azt jelenti, hogy akaratomon kívül rábólintottam egy esetleges immáron észrevétlen MITM támadásra?
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
Ahogy én olvasom, akkor is ellenőrzi, hogy érvényes-e a tanúsítvány így MITM esetén (ahol nem) ugyanúgy feldobja az ablakot.
Gondolom a jó kis "pénzért kiadok bárkinek bármilyen tanúsítványt lehallgatásra" CA-kra gondol.
Szerintem akkor kezdj gyanakodni, ha a tanúsítványt más CA állítja ki, mint korábban, miközben az eredeti még sokáig érvényes lett volna..
Ezt találtam, csak nem elégséges az angolom ahhoz, hogy gyorsan átfussam, így csak beleolvastam. A jelenlegi 2015.12.28-ig volt érvényes, az új 2016.01.05-ig.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
a hivatalos módja a dolognak: nem fingerprintet nézni, hanem issuert.
Felületesen arra gondoltam, hogy a kibocsátó hamisítható, de nyilván nem, hiszen akkor az a bizalmi tőke erodálódna, amire az egész rendszer épül, a tanúsítványkezelők ezt nem tehetik meg.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
Azért kíváncsi lennék, hogy mi a koncepciója annak, hogy egy 2015.09.29. 21:14:35 dátummal kiállított cert 2015.12.28. 01:00:00 dátummal lejár.
Biztos van valami értelme és lényege csak nem tudjuk mi az.
Ezt találtam:
Jól értem, hogy arról lehet szó, kellően nagy számítási kapacitással már belátható idő alatt hamisítható lenne, ezért lejár, mielőtt hamisíthatnák? Aztán áttérnek biztonságosabb, nehezebben törhető megoldásra?
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
Igen :)
Ez a csoda se élt sokáig akkor :D
Napi sokmilliárd TLS sessiön-ben hasnzálják ezeket a kulcsokat, ezért a titkosszolgálatok statisztikai alapon lehallgatással talán meg tudnák tippelni a privát kulcsot brute force-nál jóval gyorsabban. Illetve ha vki felnyomná vmelyik szerverüket, ne használhassa nagyon sokáig a cert-et. Gondolom ezek az okai.
--
WP8.x kritika: http://goo.gl/udShvC
Amúgy mi értelme van, hogy változás esetén szól? Úgyis teljesen védtelen vagy, hacsak nem kapod meg a Google-től személyesen külön csatornán a jó thumbprintet.
--