https://www.opennet.ru/opennews/art.shtml?num=59965 https://www.linux.org.ru/news/security/17386475 https://habr.com/ru/news/768914/ Пишут что оказывается усторить MiTM атаку на протокол ACME и получить сертификат на чужое доменное имя - крайне несложно. Если у тебя есть вообще возможность быть in the middle. Между целевым сайтом и остальным
(
Read more... )
Comments 43
Reply
Мы с Вами это пять лет назад обсуждали. :-)
Reply
А здесь была применена именно она.
DNS-ы то для jabber.ru контролирует РОСНИИРОС, а траффик - hetzner.
Reply
Reply
Reply
В 99.5% случаев https соединение нафиг не нужно ни владельцу сайта ни пользователю и используется только из-за давления третьих лиц.
Для этих 99.5% клиентов предоставляемый letsencrypt сертификат вполне адекватен. Он посуществляет росвно столько проверок сколько надо, чтобы защитить саму letsencrypt от судебных исков/потери корневого сертификата.
Reply
Reply
Хотя я не вполне понимаю, какой сервис был бы в их ситуации надлежащим.
Reply
Reply
Reply
Reply
Может они ровно также дырявы, как и Let's Encrypt и все эти статьи - заказуха платных крипто-провайдеров, чтобы деньги не уходили мимо кассы?
Reply
кратхо: cert pinning, hsts
всем больно и неудобно, ды
Reply
Leave a comment