Pull to refresh

Comments 27

Это тот случай, когда работаешь и получаешь колоссальное удовлетворение от работы.


Бесплатно, автоматизировано, заменяет дармоедов, работает для всех и везде — это то, как я тоже вижу посыл всего IT.
Дай вам Бог здоровья, ребята!

И для того, чтобы весь инет накрылся медным тазом, достаточно всего одной точки воздействия. Это ли не прекрасно?

Таких точек-одиночек очень много: Google, Microsoft и др. И мир до сих пор не рухнул.


Перестаньте пугать народ.

Неправда. Сертификат действует 3 месяца и обновляется минимум за месяц до окончания. Таким образом, если Let's Encrypt накроется, у Вас будет целых 1–3 месяца на выпуск сертификатов в других местах.


Разумеется, часть сервисов (наименее поддерживаемых) может не уложиться в этот срок, но глобальной катастрофы не наступит.

Полностью с Вами согласен. Эти ребята делают мир лучше)
Хм, ощущаю себя тупым бараном — в сентябре, октябре и ноябре продолжал покупать и ставить вручную сертификаты на домены, хотя обратил внимание что цены значительно снизились. :)

Наоборот — Вы умный лев :) !


а) Сейчас вполне себе находится какой-нибудь positive ssl по цене около 5 долларов в год
б) Для кого как но менять сертификат раз в год или раз в три месяца таки есть разница для тех кто делает эту смену в ручную (что единственно правильное решение ибо насколько надо не заботиться о безопасности чтобы какой-нибудь certbot себе на сервер устанавливать !)

Поддерживаю это мнение. Бесплатный сыр он только известно где.
Comodo-шный сертификат стоит $3.77 в год — не такие большие деньги.
Т.е. для разработки и домашних страничек — никаких проблем. А для продакшена лучше использовать что-то с минимальными гарантиями работоспособности.

И про «дармоедов» тоже не согласен. Каких-то денег это должно стоить, поддерживать те же CRL и Timestamp сервера.
Comodo-шный сертификат стоит $3.77 в год — не такие большие деньги.
Это конечно так, но раньше он стоил $10, и вполне себе неленивые люди выбрали бесплатный аналог. И только спустя время, цена снизилась до $3.77, и уже можно думать насчёт него…
Но вы же установили на него «какой-нибудь» mc или там mysqld…
единственно правильное решение ибо насколько надо не заботиться о безопасности чтобы какой-нибудь certbot себе на сервер устанавливать

Как я понимаю, вы лично провели аудит всего используемого на вашем сервере ПО? И все миллионы строк исходников Linux прочитали, и nginx (или какой у вас там сервер) и тысяч всяких утилит типа ssh, bash, mv, cp и всех-всех-всех их зависимостей (например, openssl)? И каждый их апдейт тоже проверяете? Мне кажется, с такой квалификацией и производительностью вам не составит труда просмотреть и исходники certbot. Благо он тоже OpenSource и его кодовая база значительно меньше большинства используемых вами программ. А если не нравится именно он, то есть куча альтернативных реализаций. А с учётом вашей квалификации, вы можете и свою реализацию легко написать. Там протокол не особо сложный, его реализовать гораздо проще, чем провести аудит ядра Linux.

Если вашим аргументом будет «я использую только популярное OpenSource ПО, на исходники которого смотрят миллионы глаз», то с учётом доли Let's encrypt certbot определённо относится к этой категории ПО, причём в отличии от многого другого ПО, эти миллионы глаз реально могут быстро просмотреть каждую строчку его кода и каждый апдейт чего не скажешь про тот же Linux, в некоторых подсистемах которого хорошо разбираются считанные единицы программистов.
Помимо создания единой точки отказа, теперь всегда будет потенциальная возможность давления на всех обладателей сертификатов (с ходу — не думаю, что перевод сервиса в платный вариант кажется настолько уж невероятным).

Дело, конечно, хорошее, если бы не фактическое отсутствие альтернатив (помимо платных и очень платных).

А что мешает России или Китаю создать свою точку (зону) сертификации?

Уверен они к подобному и идут.

То, что выделенные деньги «освоят» задолго до того, как такой центр появится?
Они оформлены как некоммерческая организация. Им законодательно запрещено извлекать выгоду из своей деятельности. Конечно, теоретически они могут изменить форму организации, но это займёт очень много времени, поднимет очень много шума и лишит пожертвований. А сейчас они живут на пожертвования от таких фирм как Google и Apple, у которых с одной стороны очень много денег и они вряд ли внезапно кончатся, а с другой стороны они не заинтересованы бизнесе по продаже SSL сертификатов. Шанс того, что сразу все их спонсоры решат расширить свой бизнес на эту уже давно существующую область очень малы.
Есть же разница между "*выдал миллиардный сертификат*" и "*выдал миллиард сертификатов*" в заголовке. Почему надо превращать такой замечательный сайт в желтушный новостной портал?
Ты с этим вопросом минимум лет на пять опоздал, а скорей на все десять.
Автоматическая замена сертификатов по протоколу ACME исключает возможность подобных инцидентов.

До тех пор пока не происходят изменения протокола, хоть о них и предупреждают заранее. Окажется на каком-то из серверов необновленный dehydrated/certbot — и обнаружится это спустя 1-3 месяца после введения изменений.

Для этого они просят указывать email при получении сертификата.
Мне недавно пришло письмо с указанием доменов, где находится старый certbot с сообщением, что надо бы обновить, так как старое апи будет отключено.
UFO just landed and posted this here

Позвольте мне сливать свои данные, хотя бы, безопасно.
Замочек не гарант серьёзности, и никогда им не был. Если человек замочек наверху увидел, то и домен на ошибки почекать должен. Ну а горбатого, как говорится..

Хром собирался выпилить адресную строку и оставить один замочек. Часто шлют фишинг на стим, который при авторизации открывает окошко хрома с замочком и правильным адресом, правда не всегда определяет платформу и смотрится странно окно от десятки на маке.
Ну к счастью так и не сделали. А про остальное — тут к сожалению всё просто: Внимательность и только. Let's Encrypt от невнимательности и чрезмерной доверчивости не спасает.

Возращаемся к смыслу технологии https:
защитить обмен данных между клиентом и сервером. Не более.
Если сайтик сделан мошенниками с целью заработка, никакая жаба не помешает им потратить сотку на сертификат. Предлагаете наоборот, поднять цену скажем до миллиона?
Sign up to leave a comment.