Pull to refresh

Comments 10

Я надеюсь что Сэнди таки объяснит Патрику что совершенно необязательно валидировать сертификат через жадного мистера Крабса к которому нет особого доверия а необходимо и достаточно TLSA DANE под DNSSEC !

В этом случае жадный мистер Крабс будет отвечать за валидацию DNSSEC. Причём с ещё меньшим выбором CA. Только DNSCurve нам поможет (+DANE под ним).
Лично по мне — одна фигня. Им недоверяю одинаково. Причём централизованной штуке я бы априори меньше доверял, ибо лакомый кусочек для контроля и атак.

Так нет выбора-то.


DNSCurve за 10 лет так и не взлетело причём совсем не взлетело.


А TLSA DANE под DNSSEC хоть что-то но поддерживает из клиентов (понятно что не браузеров, но вот exim поддерживает — уже хоть что-то).

UFO just landed and posted this here

Спасибо большое за статью, хотелось бы детальнее посмотреть в следующей статье на сам процесс проверки сертификатов, разных типов(X509,...) и как эффективно делать валидацию сертификата от губки Боба :)

рады, что понравилось, stay tuned :)
Спасибо за статью, очень понравилось :)
Жду вторую серию часть.
Sign up to leave a comment.