Назойливая секьюрити в фуррифоксе

Jan 15, 2019 11:31



Failing secure connection establishment on any warnings or errors
(per Section 8.4 ("Errors in Secure Transport Establishment")) should ( Read more... )

Leave a comment

Comments 22

alex_celly January 15 2019, 09:08:33 UTC
*пожав плечами*
Только что зашёл на тытуб с актуальной версии файрфокса.

Reply

permea_kra January 15 2019, 09:24:07 UTC
У меня сейчас тоже все ОК, мгтсу кто-то видимо мозги прочистил. Но сам юз-кейз-то остался!

Reply


develop7 January 15 2019, 21:14:44 UTC
сделано абсолютно правильно.

Reply

permea_kra January 15 2019, 21:51:55 UTC
Вот сам говно и ешь тогда.

Это классический пример security theater: под предлогом борьбы с угрозами создаются бессмысленные неудобства без какого-либо профита.

Reply


vinslivins January 18 2019, 06:11:24 UTC
я был так же возмущён в своё время, но "всё правильно сделали" - глубже закопали возможность включить прослушивание и воровство паролей и прочей инфы.

кому сильно надо, скрутит обратно в кишках браузера

Reply

permea_kra January 18 2019, 08:03:08 UTC
> глубже закопали возможность включить прослушивание и воровство паролей и прочей инфы.

Давайте вы не будете делать мне смешно.
Во-1ых, 2 распространненых юз-кейза, в которых критически умирает функциональность, налицо. Возможно, для вас лично это неважно, но это вам повезло.

Во-2ых, hstc от воровства паролей методом создания подложных сайтов не защищает совсем.

В-3их, я копался в кишках браузера. Штатной возможности отключить это г-но нет. В нештатных я не разбираюсь.

В результате проблема налицо: профита от новой "фичи" нет, а вред объективен.

Reply

vinslivins January 18 2019, 08:26:56 UTC
1 юскейс только один: банковский сайт. это сайт банка, это не ютуб включает hsts.

2 да ну?

3. везде есть. в хроме это сверхглубоко в кишках (net-internals) где можно сбросить все виденные или данный виденный hsts хедер

вред объективен человеку который знает что делает - то есть как я и сказал её тупо убрали глубже, раздражая людей вроде нас.
но даже мы тупо прокликиваем херовые сертификаты а это всегда слив минимум паролей от сайта. кроме форумов где оно просто протухло, но там и hsts не нужен.

Reply

permea_kra January 18 2019, 11:41:19 UTC
Вот не знаю, зачем ютуб включил hsts, но зачем-то включил.

ну да.

Сбросить виденные. У меня такое впечатление, что в фоксе по крайней мере часть забили в дистрибуцию. Потому что сбивать я это сбивал.

И нет, лично я ничего не проклинаю, ибо банки давно делают двухэтапную авторизацию и угон пароля сам по себе дает мало.

Короче, идите в баню с вашим security theater.

Reply


Leave a comment

Up