qkowlew: На Зилантконе меня сфоткали мыльницей. Мыльницам не позирую! (фига)
[personal profile] qkowlew
Как известно, ныне под Винду есть три существенно различных броусера:
Internet Explorer, Mozilla Firefox и Google Chrome.

Однако в части "безопасных" протоколов https всё ещё хуже - у Мозиллы есть своя реализация SSL/TLS, а Гугль тупо пользуется системной, той же что IE.

В настоящее время для Windows XP и 2003 настал момент, когда ни один браусер, кроме Мозиллы, не может установить https соединение с сайтами, на которых используется TLS 1.1 и более поздние. Так как в этих операционках реализации TLS позже 1.0 просто нет (и более не будет апдейтов). "сертификат имеет недействительную подпись, иди нахрен отседова". Так как Гугль продавливает логику "ssl everywhere", а рынок с наслаждением потирает свои наглые ручки в ожидании бабла от врадельцев сайтов...

Иными словами, машинки с Windows XP и Windows 2003 server ЕЩЁ НЕ ПЕРЕСТАЛИ (пока файрфокс жив и развивается), но скоро могут перестать быть используемы для просмотра на них существенной доли современного интернета. А особенно - нафиг всякий онлайн банкинг, оплата и магазины.

И Файрфокс на них - в ближайшее время становится безальтернативен. :(
UPD1: Ну можно ещё какое-то время жить на Opera 12.17.
UPD2: Клоны Хрома не предлагать, они ВСЕ наследуют логику "пользуемся системным". Vivaldi туда же.
UPD3: Клоны Файрфокса (PaleMoon был интересен на момент выхода, например) не интересны, ибо ОТСТАЮТ от основного потока.
UPD4: Старый Сафари (Safari 5.*) под виндой - тоже системное хранилище криптографии использует.

Date: 2016-Dec-15, Thursday 04:39 (UTC)
From: [identity profile] http://users.livejournal.com/_luden_/
А опера интересно как реализует этот механизм?
Причём именно 12.17.
И вивальди?

Не смотрел?

Date: 2016-Dec-15, Thursday 12:52 (UTC)
From: [identity profile] qkowlew.livejournal.com
Вивальди - Хром он и есть хром. "Идентично натральному", запускает системное.

Date: 2016-Dec-15, Thursday 13:06 (UTC)
From: [identity profile] qkowlew.livejournal.com
Опера 12.17 - своё собственное, tls 1.2 есть.
Opera 12.17 TLS1.2

Но толку то, если выйдет tls 1.3 и будут запрещены старые - что с той оперой будет? Тоже, что щас.

Edited Date: 2016-Dec-15, Thursday 13:07 (UTC)

Date: 2016-Dec-20, Tuesday 17:00 (UTC)
From: [identity profile] saiscea.livejournal.com
При попытке соединиться с mandarinpay.com в опере 12.17 под экспой показывает вот такое: http://i.imgur.com/OlW0Tn6.png

Опера 12.18 (http://topsoft.news/2016/02/17/opera-12-18-%D0%BF%D0%BE%D0%BB%D1%83%D1%87%D0%B8%D0%BB%D0%B0-%D0%BF%D1%80%D0%BE%D1%89%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE%D0%B5-%D0%BE%D0%B1%D0%BD%D0%BE%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5/) показывает уже tls 1.2, но соединение по-прежнему not secure: http://i.imgur.com/GaT5EY7.png

Для сравнения: ни .17, ни .18 не удалось соединиться с https://alterpony.ru





Date: 2016-Dec-15, Thursday 16:03 (UTC)
From: [identity profile] qkowlew.livejournal.com
вивальди не ставится на XP x64 - екзешник установщика не запускается вообще.

Date: 2016-Dec-15, Thursday 16:09 (UTC)
From: [identity profile] qkowlew.livejournal.com
на Windows 7 ставится.
В настройках ОТСУТСТВУЕТ понятие о сертификатах и SSL/TLS протоколах.

Date: 2016-Dec-15, Thursday 07:22 (UTC)
From: [identity profile] rbcf.livejournal.com
Вот со своей юзерской стороны поддержу вопрос про вивальди. Его многие хвалят, подумываю даже туда мигрировать.

Date: 2016-Dec-15, Thursday 16:02 (UTC)
From: [identity profile] qkowlew.livejournal.com
На XP x64 - не ставится. Только что проверил.

Date: 2016-Dec-15, Thursday 16:09 (UTC)
From: [identity profile] qkowlew.livejournal.com
на Windows 7 ставится, щас проверил.
В настройках ОТСУТСТВУЕТ понятие о сертификатах и SSL/TLS протоколах.
То есть тоже - наследует хромовую логику.

При заходе на сайт с самоподписанным сертификатом позволяет "всё равно зайти на сайт", но не имеет ни малейшего интерфейса на добавление сертификата.
Edited Date: 2016-Dec-15, Thursday 16:11 (UTC)

Date: 2016-Dec-15, Thursday 18:34 (UTC)
From: [identity profile] rbcf.livejournal.com
Спасибо, будет повод для размышлений.

Date: 2016-Dec-16, Friday 09:07 (UTC)
vitus_wagner: My photo 2005 (white)
From: [personal profile] vitus_wagner
А если этот сертификат добавить в системное хранилище? Начинает ему доверять?

Date: 2016-Dec-17, Saturday 10:10 (UTC)
From: [identity profile] qkowlew.livejournal.com
Извини, в семёрке мне ломы было проверять. "Зачем мне ещё один хром тут?". :)

Date: 2016-Dec-18, Sunday 08:44 (UTC)
vitus_wagner: My photo 2005 (white)
From: [personal profile] vitus_wagner
В XP, кстати установка сертификатов в системное хранилище сделана лучше, чем в семерке.
Если выложить куда-нибудь в веб самоподписанный сертийикат с basicConstraints=CA:TRUE и exendedKeyUsage=certificateSign, так XP его автоматически в "Корневые доверенные засунет". А семерка, если ей руками не выбрать правильное хранилище поставит его в intermediate CA, где самоподписанному корневому сертификату делать вообще-то нечего.

Date: 2016-Dec-15, Thursday 07:35 (UTC)
vitus_wagner: My photo 2005 (Default)
From: [personal profile] vitus_wagner
ну когда же это малый морской загиб опущен 13-летней давности закопают? Дать что ли взятку Mozilla Foundation, чтобы и они его поддерживать перестали...

Date: 2016-Dec-15, Thursday 19:34 (UTC)
From: [identity profile] anonim-legion.livejournal.com
А что с ней не так? На уровне софта - что не устраивает?

Date: 2016-Dec-16, Friday 07:17 (UTC)
vitus_wagner: My photo 2005 (white)
From: [personal profile] vitus_wagner
1.Она дырява как решето,
2. Современные версии Microsoft visual studio по умолчанию делают исполняемые файлы, которые в ней нихрена не запускаются. А теми версиями которые еще делали совместимые с ней экзешники, хрен скомпилируешь современный C++ код, поскольку они по-моему даже стандартов конца прошлого века еще не поддерживают.

Собственно основное что меня не устраивает, это то что из-за трех маргиналов с 2003-м сервером мне приходится в Дженкинсе держать build executor с 2010 Windows SDK. И добиваться того, чтобы там все компилировалось.

Date: 2016-Dec-15, Thursday 07:55 (UTC)
From: [identity profile] gray-bird.livejournal.com
Хром на ХР перестал обновляться, но бндекс-браузер, который тот же хромиум - нет. Как у него с этим?

Date: 2016-Dec-15, Thursday 12:45 (UTC)
From: [identity profile] qkowlew.livejournal.com
Строго так же. Системное хранилище сертификатов.

Date: 2016-Dec-15, Thursday 08:44 (UTC)
From: [identity profile] suvorow-.livejournal.com
Ну, вот, когда Сбербанк-онлайн уберёт поддержку TLS 1.0, ХР и умрёт. Не раньше.
Пока у него ограничения довольно мягкие - Хром не старее сороковой версии.

Date: 2016-Dec-15, Thursday 12:46 (UTC)
From: [identity profile] qkowlew.livejournal.com
Хром пользуется системным хранилищем, ВЕРСИЯ ХРОМА (после 20-х) ПОФИГ.

Date: 2016-Dec-15, Thursday 12:49 (UTC)
From: [identity profile] suvorow-.livejournal.com
На сайте сбера это написано, и я проверял - так оно и обстоит. Если технологически эти версии не отличаются, значит, там просто стоит проверка версии. Зачем именно так - не знаю, но факт остаётся фактом. Я сегодня заходил в сбербанк-онлайн.

Date: 2016-Dec-15, Thursday 13:06 (UTC)
From: [identity profile] qkowlew.livejournal.com
А ты из под XP приходил?

Date: 2016-Dec-15, Thursday 13:51 (UTC)
From: [identity profile] suvorow-.livejournal.com
Да, на работе у меня ХР и Хром.

Date: 2016-Dec-15, Thursday 15:48 (UTC)
From: [identity profile] qkowlew.livejournal.com
Значит, Сбер ещё поддерживает TLS 1.0, скорее всего.
Просто вот прямщаз я нарвался на ситуацию:
- На компе супруги Win XP x64
- ridero декалирует полную функциональность ихнего онлайн редактора именно в Хроме, в мозилле фигня какая-то получается.
- ridero коннектится только по https
- Хром и IE не могут установить соединение.
- Мозилла работает, у неё свои dllки.

Date: 2016-Dec-15, Thursday 09:14 (UTC)
From: [personal profile] leotsarev
Firefox скоро на XP перестанет обновлятся.
Закопайте стюардессу

Date: 2016-Dec-15, Thursday 10:48 (UTC)
From: [identity profile] dmarck.livejournal.com
> Так как Гугль продавливает логику "ssl everywhere", а рынок с наслаждением потирает свои наглые ручки в ожидании бабла от врадельцев сайтов...

Справедливости ради, LetsEncrypt это уже почти утопил -- ну, кроме юридически значимого подтверждения, запихнутого в X.509, разумеется.

Date: 2016-Dec-15, Thursday 12:48 (UTC)
From: [identity profile] qkowlew.livejournal.com
IMHO отзыв CA того, "кто там даёт бесплатно" - вполне может стать результатом картельного сговора прочих игроков.

Date: 2016-Dec-15, Thursday 12:51 (UTC)
From: [identity profile] dmarck.livejournal.com
Hmm. CRL для CA технологически возможен, но мне неизвестен.

А добиться исключения CA из trusted root store -- как мы знаем, можно, но это надо постараться ;-P

Date: 2016-Dec-15, Thursday 13:16 (UTC)
From: [identity profile] besm6.livejournal.com
Мозилла уже неохотно доверяет сертификатам от Let's Encrypt. Недавно вставал на эти грабли.

Еще гугл понизит рейтинг сайтам, подписанным ими — и никакой сговор не нужен.

Date: 2016-Dec-15, Thursday 13:22 (UTC)
From: [identity profile] dmarck.livejournal.com
Hmm второй раз. А можно пример, или описание механизма?

X.509 же тупой как пробка (и, да, лучей ненависти ему за это)

Date: 2016-Dec-15, Thursday 14:45 (UTC)
From: [identity profile] besm6.livejournal.com
Пример чего, или описание механизма чего? Недоверия мозиллы или понижения рейтинга?

Сам X.509, конечно, тупой, как пробка, но всегда можно посмотреть, кем подписан сертификат, и принять решение на уровне приложения.

Кто из мозилл у меня брыкался, я уже не помню, но сайт с летсенкриптовским сертификатом показать могу: www.aviasim.t-aviation.ru. Поскольку оно мне надо по работе, я, естественно, исключение добавил. Ну а URL гугла сэр и без меня знает :)

Date: 2016-Dec-15, Thursday 14:58 (UTC)
From: [identity profile] dmarck.livejournal.com
механизма недоверия ;)

у меня FF 50.1.0 туда пришол и не брыкался, показывая вот такое:

le-cert

Upd: дурацкое предположение -- может они с временем промахнулись? глядя на 14 декабря чуть выше -- очень даже вариант ;)
Edited Date: 2016-Dec-15, Thursday 15:06 (UTC)

Date: 2016-Dec-15, Thursday 21:47 (UTC)
From: [identity profile] besm6.livejournal.com
Не, там робот, который раз в месяц ходит обновлять сертификат. Он же на три месяца выдается. Вот, сходил на днях.

Домашний firefox (дебиановская версия, iceweasel) тоже не брыкалась, но кто-то напарывался. Может, мобильная версия, а может, виндовая. И в рассылках я слышал про такое ее поведение. Я помню, что когда я напоролся, для меня это не было сюрпризом.

Date: 2016-Dec-16, Friday 08:34 (UTC)
vitus_wagner: My photo 2005 (white)
From: [personal profile] vitus_wagner
Может у тебя какое расширение для повышенной паранойи стояло?

Date: 2016-Dec-16, Friday 12:30 (UTC)
From: [identity profile] besm6.livejournal.com
Нет.

Date: 2016-Dec-16, Friday 08:32 (UTC)
vitus_wagner: My photo 2005 (white)
From: [personal profile] vitus_wagner
Учитывая что одним из сооснователей LetsEncrypt является Mozilla Foundation, картельный сговор против него (при всех его недостатках) представляется маловироятным.

Вот то что wotsit.org и startssl.com утопили - это да, картельный сговор.

Date: 2017-Apr-05, Wednesday 01:30 (UTC)
pan_2: (Default)
From: [personal profile] pan_2
Было бы желание - прозрачный прокси с MitM решит вопрос. Но решение не для масс.