O co chodzi z SSL?

Szyfrowanie połączenia polega na:
- ja wysyłam zapytanie do serwera z prośbą o ich klucz publiczny.
- oni mi go odsyłają.
- ja generuję i szyfruję swój jednorazowy klucz publiczny za pomocą serwerowego klucza publicznego.
  • 9
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@look997: rozwinę: chodzi o zapobieganie atakom man in the middle - certyfikat jest wystawiony przez zaufaną stronę trzecią CA (Certificate Authority), której z kolei klucz publiczny masz wbity na stałe w przeglądarce/bibliotece SSL - za jego pomocą sprawdzasz, czy certyfikat wysyłany przez drugą stronę został dla danej domeny podpisany przez klucz CA zgodny z tym wbitym na stałe. Cert nie daje nic innego. Jeżeli jesteś w stanie inaczej potwierdzić, że
  • Odpowiedz
@look997: No i jeszcze uwaga końcowa - dość trudno jest zapewnić bezpieczeństwo takiej transmisji z pominięciem istniejącej infrastruktury certyfikatów - zwłaszcza w przypadku wykorzystania przez przeglądarkę. Adresowi IP a tym bardziej wpisowi DNS nie możesz zaufać, więc celowany atak MitM jest stosunkowo łatwy do przeprowadzenia. W zasadzie - jeżeli chodzi o publiczne strony WWW, to stosowanie SSL bez certyfikatów zaufanych CA jest bezcelowe - niweluje ochronę, jaką zapewnia SSL, bo
  • Odpowiedz
Mirki,
z całą odpowiedzialnością mogę polecić stronę https://cheapsslsecurity.com/
Są tu certyfikaty SSL tańsze nawet o połowę niż w naszych rodzimych firmach, które są jedynie pośrednikami nakładającymi swoją marżę za 10 min roboty.
Nawet taki laik jak ja poradził sobie z instalacją SSL na strojej stronie internetowej ()


#hosting #ssl
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

nakładającymi swoją marżę za 10 min roboty


@pr0cent: "Nie polecam sklepów spożywczych, są tylko pośrednikami, nakładają swoją marże za nic, najlepiej prosto od rolnika."

LOL.
  • Odpowiedz
Hej Mirki, postawiłem sobie ownCloud na prywatnym hostingu, działa to całkiem ciekawie i jeszcze to będę testował. Jest jeden mankament - nie mam certyfikatu #ssl. Gdzie najlepiej kupić, gdzie się najbardziej opłaca itd?

#it #pytaniedoeksperta
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Mirki, jak to jest z tymi certyfikatami SSL? Czym różni się certyfikat dla domeny (dla Apacha konkretnie), od certyfikatu do podpisywania aplikacji (tak, żeby Windows/MacOSX wiedziały, że zaufany wydawca, itp)? Można użyć jednego certyfikatu do podpisywania aplikacji i uwierzytelniania strony na Apachu?

Jak to generalnie działa?

#programowanie #ssl
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Mam problem z #ssl homessl wildcard (wołam też @home-pl ) na vps homeclouda.
Tutaj o co chodzi: https://www.sslshopper.com/ssl-checker.html#hostname=mmgastro.pl
Kiedy przez firefoxa próbouje wejść na https://mmgastro.pl to wyskakuje alert, osoba któa wgrywa certyfikat już nie ma pomysłu co może być nie tak, home doradziło wgrać certyfikat pośredni ale to nic nie dało.
Jest tutaj jakiś spec który może pomóc w tej sprawie? Nawet odpłatnie. (Niestety chciałem zapłacić za wdrożenie do
  • 8
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@raider87: generalnie sprawa wygląda tak, że możesz sam sobie podpisać cert, ale przeglądarki nie będą miały twojej maszyny dodanej domyślnie, więc szukasz zewnętrznych dostawców, jeżeli znajdziesz takiego, który jest długo obsługiwany - to jesteśmy w domu. Sprawdziłem stara opera, też stwierdza, że masz "niebezpieczną stronę".
#zycienakrawedzi
  • Odpowiedz
@raider87: Jeżeli doinstalowałeś certyfikat pośredni to powinno być ok (właśnie dlatego certyfikat typu Int. istnieje, aby uzupełniać dane certyfikatu). U nas na FF i Operze strona śmiga prawidłowo.
  • Odpowiedz
Uwaga pytanie lamera. Znajomy chce podpiąć certyfikat ssl pod swoją stronę. Strona nie jest żadnym sklepem, do którego można się zalogować - ot zwykła strona informacyjna. Czy przy zakupie certyfikatu można ustawić, aby domena chodziła w całości z "https"?

#informatyka #certyfikaty #ssl #https
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@FriPuc: tak dodane całe 4 okazało sie za trzcionki canvas z googla była podana bez https i juz FF miał pretensje :D ze cos jest wrong
  • Odpowiedz