https в Windows XP, 2003 server - теперь только в Мозилле.
2016-Dec-15, Thursday 02:54![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Как известно, ныне под Винду есть три существенно различных броусера:
Internet Explorer, Mozilla Firefox и Google Chrome.
Однако в части "безопасных" протоколов https всё ещё хуже - у Мозиллы есть своя реализация SSL/TLS, а Гугль тупо пользуется системной, той же что IE.
В настоящее время для Windows XP и 2003 настал момент, когда ни один браусер, кроме Мозиллы, не может установить https соединение с сайтами, на которых используется TLS 1.1 и более поздние. Так как в этих операционках реализации TLS позже 1.0 просто нет (и более не будет апдейтов). "сертификат имеет недействительную подпись, иди нахрен отседова". Так как Гугль продавливает логику "ssl everywhere", а рынок с наслаждением потирает свои наглые ручки в ожидании бабла от врадельцев сайтов...
Иными словами, машинки с Windows XP и Windows 2003 server ЕЩЁ НЕ ПЕРЕСТАЛИ (пока файрфокс жив и развивается), но скоро могут перестать быть используемы для просмотра на них существенной доли современного интернета. А особенно - нафиг всякий онлайн банкинг, оплата и магазины.
И Файрфокс на них - в ближайшее время становится безальтернативен. :(
UPD1: Ну можно ещё какое-то время жить на Opera 12.17.
UPD2: Клоны Хрома не предлагать, они ВСЕ наследуют логику "пользуемся системным". Vivaldi туда же.
UPD3: Клоны Файрфокса (PaleMoon был интересен на момент выхода, например) не интересны, ибо ОТСТАЮТ от основного потока.
UPD4: Старый Сафари (Safari 5.*) под виндой - тоже системное хранилище криптографии использует.
Internet Explorer, Mozilla Firefox и Google Chrome.
Однако в части "безопасных" протоколов https всё ещё хуже - у Мозиллы есть своя реализация SSL/TLS, а Гугль тупо пользуется системной, той же что IE.
В настоящее время для Windows XP и 2003 настал момент, когда ни один браусер, кроме Мозиллы, не может установить https соединение с сайтами, на которых используется TLS 1.1 и более поздние. Так как в этих операционках реализации TLS позже 1.0 просто нет (и более не будет апдейтов). "сертификат имеет недействительную подпись, иди нахрен отседова". Так как Гугль продавливает логику "ssl everywhere", а рынок с наслаждением потирает свои наглые ручки в ожидании бабла от врадельцев сайтов...
Иными словами, машинки с Windows XP и Windows 2003 server ЕЩЁ НЕ ПЕРЕСТАЛИ (пока файрфокс жив и развивается), но скоро могут перестать быть используемы для просмотра на них существенной доли современного интернета. А особенно - нафиг всякий онлайн банкинг, оплата и магазины.
И Файрфокс на них - в ближайшее время становится безальтернативен. :(
UPD1: Ну можно ещё какое-то время жить на Opera 12.17.
UPD2: Клоны Хрома не предлагать, они ВСЕ наследуют логику "пользуемся системным". Vivaldi туда же.
UPD3: Клоны Файрфокса (PaleMoon был интересен на момент выхода, например) не интересны, ибо ОТСТАЮТ от основного потока.
UPD4: Старый Сафари (Safari 5.*) под виндой - тоже системное хранилище криптографии использует.
no subject
Date: 2016-Dec-15, Thursday 04:39 (UTC)Причём именно 12.17.
И вивальди?
Не смотрел?
no subject
Date: 2016-Dec-15, Thursday 12:52 (UTC)no subject
Date: 2016-Dec-15, Thursday 13:06 (UTC)Но толку то, если выйдет tls 1.3 и будут запрещены старые - что с той оперой будет? Тоже, что щас.
no subject
Date: 2016-Dec-20, Tuesday 17:00 (UTC)Опера 12.18 (http://topsoft.news/2016/02/17/opera-12-18-%D0%BF%D0%BE%D0%BB%D1%83%D1%87%D0%B8%D0%BB%D0%B0-%D0%BF%D1%80%D0%BE%D1%89%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE%D0%B5-%D0%BE%D0%B1%D0%BD%D0%BE%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5/) показывает уже tls 1.2, но соединение по-прежнему not secure: http://i.imgur.com/GaT5EY7.png
Для сравнения: ни .17, ни .18 не удалось соединиться с https://alterpony.ru
no subject
Date: 2016-Dec-15, Thursday 16:03 (UTC)no subject
Date: 2016-Dec-15, Thursday 16:09 (UTC)В настройках ОТСУТСТВУЕТ понятие о сертификатах и SSL/TLS протоколах.
no subject
Date: 2016-Dec-15, Thursday 07:22 (UTC)no subject
Date: 2016-Dec-15, Thursday 16:02 (UTC)no subject
Date: 2016-Dec-15, Thursday 16:09 (UTC)В настройках ОТСУТСТВУЕТ понятие о сертификатах и SSL/TLS протоколах.
То есть тоже - наследует хромовую логику.
При заходе на сайт с самоподписанным сертификатом позволяет "всё равно зайти на сайт", но не имеет ни малейшего интерфейса на добавление сертификата.
no subject
Date: 2016-Dec-15, Thursday 18:34 (UTC)no subject
Date: 2016-Dec-16, Friday 09:07 (UTC)no subject
Date: 2016-Dec-17, Saturday 10:10 (UTC)no subject
Date: 2016-Dec-18, Sunday 08:44 (UTC)Если выложить куда-нибудь в веб самоподписанный сертийикат с basicConstraints=CA:TRUE и exendedKeyUsage=certificateSign, так XP его автоматически в "Корневые доверенные засунет". А семерка, если ей руками не выбрать правильное хранилище поставит его в intermediate CA, где самоподписанному корневому сертификату делать вообще-то нечего.
no subject
Date: 2016-Dec-15, Thursday 07:35 (UTC)no subject
Date: 2016-Dec-15, Thursday 19:34 (UTC)no subject
Date: 2016-Dec-16, Friday 07:17 (UTC)2. Современные версии Microsoft visual studio по умолчанию делают исполняемые файлы, которые в ней нихрена не запускаются. А теми версиями которые еще делали совместимые с ней экзешники, хрен скомпилируешь современный C++ код, поскольку они по-моему даже стандартов конца прошлого века еще не поддерживают.
Собственно основное что меня не устраивает, это то что из-за трех маргиналов с 2003-м сервером мне приходится в Дженкинсе держать build executor с 2010 Windows SDK. И добиваться того, чтобы там все компилировалось.
no subject
Date: 2016-Dec-15, Thursday 07:55 (UTC)no subject
Date: 2016-Dec-15, Thursday 12:45 (UTC)no subject
Date: 2016-Dec-15, Thursday 08:44 (UTC)Пока у него ограничения довольно мягкие - Хром не старее сороковой версии.
no subject
Date: 2016-Dec-15, Thursday 12:46 (UTC)no subject
Date: 2016-Dec-15, Thursday 12:49 (UTC)no subject
Date: 2016-Dec-15, Thursday 13:06 (UTC)no subject
Date: 2016-Dec-15, Thursday 13:51 (UTC)no subject
Date: 2016-Dec-15, Thursday 15:48 (UTC)Просто вот прямщаз я нарвался на ситуацию:
- На компе супруги Win XP x64
- ridero декалирует полную функциональность ихнего онлайн редактора именно в Хроме, в мозилле фигня какая-то получается.
- ridero коннектится только по https
- Хром и IE не могут установить соединение.
- Мозилла работает, у неё свои dllки.
no subject
Date: 2016-Dec-15, Thursday 09:14 (UTC)Закопайте стюардессу
no subject
Date: 2016-Dec-15, Thursday 10:48 (UTC)Справедливости ради, LetsEncrypt это уже почти утопил -- ну, кроме юридически значимого подтверждения, запихнутого в X.509, разумеется.
no subject
Date: 2016-Dec-15, Thursday 12:48 (UTC)no subject
Date: 2016-Dec-15, Thursday 12:51 (UTC)А добиться исключения CA из trusted root store -- как мы знаем, можно, но это надо постараться ;-P
no subject
Date: 2016-Dec-15, Thursday 13:16 (UTC)Еще гугл понизит рейтинг сайтам, подписанным ими — и никакой сговор не нужен.
no subject
Date: 2016-Dec-15, Thursday 13:22 (UTC)X.509 же тупой как пробка (и, да, лучей ненависти ему за это)
no subject
Date: 2016-Dec-15, Thursday 14:45 (UTC)Сам X.509, конечно, тупой, как пробка, но всегда можно посмотреть, кем подписан сертификат, и принять решение на уровне приложения.
Кто из мозилл у меня брыкался, я уже не помню, но сайт с летсенкриптовским сертификатом показать могу: www.aviasim.t-aviation.ru. Поскольку оно мне надо по работе, я, естественно, исключение добавил. Ну а URL гугла сэр и без меня знает :)
no subject
Date: 2016-Dec-15, Thursday 14:58 (UTC)у меня FF 50.1.0 туда пришол и не брыкался, показывая вот такое:
Upd: дурацкое предположение -- может они с временем промахнулись? глядя на 14 декабря чуть выше -- очень даже вариант ;)
no subject
Date: 2016-Dec-15, Thursday 21:47 (UTC)Домашний firefox (дебиановская версия, iceweasel) тоже не брыкалась, но кто-то напарывался. Может, мобильная версия, а может, виндовая. И в рассылках я слышал про такое ее поведение. Я помню, что когда я напоролся, для меня это не было сюрпризом.
no subject
Date: 2016-Dec-16, Friday 08:34 (UTC)no subject
Date: 2016-Dec-16, Friday 12:30 (UTC)no subject
Date: 2016-Dec-16, Friday 08:32 (UTC)Вот то что wotsit.org и startssl.com утопили - это да, картельный сговор.
no subject
Date: 2017-Apr-05, Wednesday 01:30 (UTC)