Mirki, mam zrobiony prosty serwer na libmicrohttpd, który posiada klucz prywatny .key i certyfikat .pem.
O ile przeglądarka łączy się z nim (aczkolwiek informuje, że może być niebezpieczny) to klient pisany w cURL nie może dopasować certyfikatu (wczytuje w nim ten sam .pem). W SSLu średnio się ogarniam, próbowałem googlować ale nie pomogło to zbyt wiele. Błąd leży przez moje złe zrozumienie SSLa czy to będzie kwestia kodu?

#ssl #
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@panDocent: dokładnie, sockety jako warstwa transportowa przetwarza Ci to na zwykłe wywołania HTTP i kontroluje całą komunikację "real-time", ale nie robi nic więcej, żadnej warstwy logiki biznesowej, całe mięcho siedzi w PHPie i do tego masz od razu gotowe API :D
  • Odpowiedz
Tworzymy aplikację i mam trzy pytania.

1. Czy znacie jakieś pewne miejsca z certyfikatami Https SSL, gdzie można darmowo zarejestrować domenę?

2. Jaka jest różnica certyfikatu np w OVH za 250 PLN / rok a w jakimś zagranicznym miejscu za 5$?

3.
  • 15
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Każdy certyfikat jest na określony czas. Nie ma "dożywotnich" i z reguły generowane są na rok lub jego wielokrotność (z reguły do trzech lat, choć gdzieś spotkałem i 5).


@maniac777: wiem ale podkreśliłem, że tu masz tylko na rok ;) Płatne opcje mają na 2 lata.
  • Odpowiedz
@LOLWTF: przemyślałem ten temat jeszcze raz i reguła najpierw uwierzytelnienie potem autoryzacja jest tutaj jeszcze silniejsza.
Wstępne uwierzytelnienie następuje na poziomie serwera SSL czyli w większości przypadków zanim twoja aplikacja / twój serwer aplikacji dowie się o użytkowniku.
To co ten plugin django dostaje to wyłuskane dane z certyfikatu podczas gdy proces pytania o certyfikat został już dawno zakończony. Tak działa SSL, najpierw handshake i wymiana certyfikatów, potem HTTP (GET/POST/whatever)
  • Odpowiedz
O co chodzi z SSL?

Szyfrowanie połączenia polega na:
- ja wysyłam zapytanie do serwera z prośbą o ich klucz publiczny.
- oni mi go odsyłają.
- ja generuję i szyfruję swój jednorazowy klucz publiczny za pomocą serwerowego klucza publicznego.
  • 9
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

  • Doceń
@look997: rozwinę: chodzi o zapobieganie atakom man in the middle - certyfikat jest wystawiony przez zaufaną stronę trzecią CA (Certificate Authority), której z kolei klucz publiczny masz wbity na stałe w przeglądarce/bibliotece SSL - za jego pomocą sprawdzasz, czy certyfikat wysyłany przez drugą stronę został dla danej domeny podpisany przez klucz CA zgodny z tym wbitym na stałe. Cert nie daje nic innego. Jeżeli jesteś w stanie inaczej potwierdzić, że
  • Odpowiedz
@look997: No i jeszcze uwaga końcowa - dość trudno jest zapewnić bezpieczeństwo takiej transmisji z pominięciem istniejącej infrastruktury certyfikatów - zwłaszcza w przypadku wykorzystania przez przeglądarkę. Adresowi IP a tym bardziej wpisowi DNS nie możesz zaufać, więc celowany atak MitM jest stosunkowo łatwy do przeprowadzenia. W zasadzie - jeżeli chodzi o publiczne strony WWW, to stosowanie SSL bez certyfikatów zaufanych CA jest bezcelowe - niweluje ochronę, jaką zapewnia SSL, bo
  • Odpowiedz
Mirki,
z całą odpowiedzialnością mogę polecić stronę https://cheapsslsecurity.com/
Są tu certyfikaty SSL tańsze nawet o połowę niż w naszych rodzimych firmach, które są jedynie pośrednikami nakładającymi swoją marżę za 10 min roboty.
Nawet taki laik jak ja poradził sobie z instalacją SSL na strojej stronie internetowej ()


#hosting #ssl
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

nakładającymi swoją marżę za 10 min roboty


@pr0cent: "Nie polecam sklepów spożywczych, są tylko pośrednikami, nakładają swoją marże za nic, najlepiej prosto od rolnika."

LOL.
  • Odpowiedz
Hej Mirki, postawiłem sobie ownCloud na prywatnym hostingu, działa to całkiem ciekawie i jeszcze to będę testował. Jest jeden mankament - nie mam certyfikatu #ssl. Gdzie najlepiej kupić, gdzie się najbardziej opłaca itd?

#it #pytaniedoeksperta
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Mirki, jak to jest z tymi certyfikatami SSL? Czym różni się certyfikat dla domeny (dla Apacha konkretnie), od certyfikatu do podpisywania aplikacji (tak, żeby Windows/MacOSX wiedziały, że zaufany wydawca, itp)? Można użyć jednego certyfikatu do podpisywania aplikacji i uwierzytelniania strony na Apachu?

Jak to generalnie działa?

#programowanie #ssl
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Mam problem z #ssl homessl wildcard (wołam też @home-pl ) na vps homeclouda.
Tutaj o co chodzi: https://www.sslshopper.com/ssl-checker.html#hostname=mmgastro.pl
Kiedy przez firefoxa próbouje wejść na https://mmgastro.pl to wyskakuje alert, osoba któa wgrywa certyfikat już nie ma pomysłu co może być nie tak, home doradziło wgrać certyfikat pośredni ale to nic nie dało.
Jest tutaj jakiś spec który może pomóc w tej sprawie? Nawet odpłatnie. (Niestety chciałem zapłacić za wdrożenie do
  • 8
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@raider87: generalnie sprawa wygląda tak, że możesz sam sobie podpisać cert, ale przeglądarki nie będą miały twojej maszyny dodanej domyślnie, więc szukasz zewnętrznych dostawców, jeżeli znajdziesz takiego, który jest długo obsługiwany - to jesteśmy w domu. Sprawdziłem stara opera, też stwierdza, że masz "niebezpieczną stronę".
#zycienakrawedzi
  • Odpowiedz
@raider87: Jeżeli doinstalowałeś certyfikat pośredni to powinno być ok (właśnie dlatego certyfikat typu Int. istnieje, aby uzupełniać dane certyfikatu). U nas na FF i Operze strona śmiga prawidłowo.
  • Odpowiedz