A címben a probléma. Ez normális, ennek így kell lennie? Nézem, december 28-ig lett volna érvényes, a következő január 5-ig, persze, már most megújítják. Ez ilyen, ezzel együtt kell élni?
Hetente nézegessek fingerprintet, vagy hetente reménykedjek, hogy nem vagyok hamis certtel egy MITM támadás áldozata?
- 2011 megtekintés
Hozzászólások
Nem tudom, hogy ez mennyire probléma. Én még nem találkoztam lejárt tanúsítvánnyal a Gmail-en. A normálisabb böngészők ugatnak ha lejárt a tanúsítvány, nem? Miért kellene azt neked nézegetned?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nem böngésző, levelező, azon belül is Claws-Mail. Igen, szól, megkérdezi, hogy mentse-e az újat.
Bevallom műveletlen vagyok a témában, de a tanúsítványnak nem az a lényege, hogy egyszer megnéztem, rendben van, utána nincs dolgom vele, mert az ellenőrzésre kerül a mentés alapján? A gyakori cserével az a gondom, hogy szerintem épp ez a melegágya annak, hogy hamisított certet mentve nem ahhoz a szerverhez kapcsolódom, amelyikhez hiszem, hogy kapcsolódtam.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Thunderbird-et használok Gmail fiókokkal, de ilyen viselkedésre még nem figyeltem fel.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Igen, ám a Firefox és Thunderbird nem tud az aktuális gyakran használt certek érvényességéről, s amit megbízhatónak talál, azt nem menti kérdés nélkül?
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
A Firefox és Thunderbird csak akkor, szól ha bibi van a tanúsítvánnyal azért nem, hogy eddig régi volt és új lett.
Egyébként úgy tűnik a claws-ba is van rá opció:
9th June 2014 Claws Mail 3.10.1
CLAWS MAIL RELEASE NOTES
http://www.claws-mail.org
Claws Mail is a GTK+ based, user-friendly, lightweight, and fast
email client.
New in this release:* Add an account preference to allow automatically accepting
unknown and changed SSL certificates, if they're valid (that is,
if the root CA is trusted by the distro).
- A hozzászóláshoz be kell jelentkezni
Köszönöm, láttam az opciót, csak nem voltam biztos benne, hogy ez biztonságos. Akkor beleteszem a checkbox-ba a pipát. :)
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Hm... Szóval ez nem bug, hanem feature? :) Régebben volt már erről szó, akkor megoldás nem született. Most (jó egy év után) én is bepipáltam a megfelelő dobozt.
- A hozzászóláshoz be kell jelentkezni
Végül mégsem raktam oda a pipát, mert az ismeretlen érvényes certek elfogadását jelenti. Nem tudom, mit ért ismeretlen alatt, de túl fogom élni, ha hetente néhány mailboxnál jön a pop-up window.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Amit ő nem ismer (nincs még mentve :))
if (accept_if_valid)
valid = ssl_certificate_is_valid(current_cert, status);
else
valid = FALSE; /* Force check */
if (known_cert == NULL) {
if (valid) {
ssl_certificate_save(current_cert);
ssl_certificate_destroy(current_cert);
return TRUE;
}
cert_hook_data.cert = current_cert;
cert_hook_data.old_cert = NULL;
cert_hook_data.expired = FALSE;
cert_hook_data.accept = FALSE;
hooks_invoke(SSLCERT_ASK_HOOKLIST, &cert_hook_data);
if (!cert_hook_data.accept) {
ssl_certificate_destroy(current_cert);
return FALSE;
} else {
ssl_certificate_save(current_cert);
ssl_certificate_destroy(current_cert);
return TRUE;
}
} else ....
- A hozzászóláshoz be kell jelentkezni
Képes voltál megkeresni a forrásában? :)
Na jó, akkor most mi a helyes eljárás? Ha az automatikus accept elé pipát teszek, az biztonságos eljárás, vagy ez azt jelenti, hogy akaratomon kívül rábólintottam egy esetleges immáron észrevétlen MITM támadásra?
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Ahogy én olvasom, akkor is ellenőrzi, hogy érvényes-e a tanúsítvány így MITM esetén (ahol nem) ugyanúgy feldobja az ablakot.
- A hozzászóláshoz be kell jelentkezni
Gondolom a jó kis "pénzért kiadok bárkinek bármilyen tanúsítványt lehallgatásra" CA-kra gondol.
Szerintem akkor kezdj gyanakodni, ha a tanúsítványt más CA állítja ki, mint korábban, miközben az eredeti még sokáig érvényes lett volna..
- A hozzászóláshoz be kell jelentkezni
Ezt találtam, csak nem elégséges az angolom ahhoz, hogy gyorsan átfussam, így csak beleolvastam. A jelenlegi 2015.12.28-ig volt érvényes, az új 2016.01.05-ig.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
a hivatalos módja a dolognak: nem fingerprintet nézni, hanem issuert.
- A hozzászóláshoz be kell jelentkezni
Felületesen arra gondoltam, hogy a kibocsátó hamisítható, de nyilván nem, hiszen akkor az a bizalmi tőke erodálódna, amire az egész rendszer épül, a tanúsítványkezelők ezt nem tehetik meg.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Azért kíváncsi lennék, hogy mi a koncepciója annak, hogy egy 2015.09.29. 21:14:35 dátummal kiállított cert 2015.12.28. 01:00:00 dátummal lejár.
Biztos van valami értelme és lényege csak nem tudjuk mi az.
- A hozzászóláshoz be kell jelentkezni
Ezt találtam:
If you poke around Google's SSL configuration, you'll see that (!) they use certificates signed with SHA-1. But each certificate expires in 3 months, a short-lived window that reduces the chances that a certificate could be forged, while they migrate to SHA-2 in 2015.
- A hozzászóláshoz be kell jelentkezni
Jól értem, hogy arról lehet szó, kellően nagy számítási kapacitással már belátható idő alatt hamisítható lenne, ezért lejár, mielőtt hamisíthatnák? Aztán áttérnek biztonságosabb, nehezebben törhető megoldásra?
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Igen :)
- A hozzászóláshoz be kell jelentkezni
Ez a csoda se élt sokáig akkor :D
- A hozzászóláshoz be kell jelentkezni
Napi sokmilliárd TLS sessiön-ben hasnzálják ezeket a kulcsokat, ezért a titkosszolgálatok statisztikai alapon lehallgatással talán meg tudnák tippelni a privát kulcsot brute force-nál jóval gyorsabban. Illetve ha vki felnyomná vmelyik szerverüket, ne használhassa nagyon sokáig a cert-et. Gondolom ezek az okai.
--
WP8.x kritika: http://goo.gl/udShvC
- A hozzászóláshoz be kell jelentkezni
Amúgy mi értelme van, hogy változás esetén szól? Úgyis teljesen védtelen vagy, hacsak nem kapod meg a Google-től személyesen külön csatornán a jó thumbprintet.
- A hozzászóláshoz be kell jelentkezni