Pull to refresh

Comments 39

Смысл статьи содержится в заголовке. Всё остальное невозможно понять если не знать это из других источников. Понятно, что автор гуманитарий и не совсем понимает о чем пишет. Так что думаю стоит оставить ссылку на более подробную статью на хабре.
Ну и конечно хотелось бы увидеть короткое описание того, что изменилось со времен того черновика, но это явно не к автору :)
Как это вам стало понятно, что автор гуманитарий?
Ализар ВСЕГДА пишет очень поверхностно.
Это и не хорошо и не плохо. Не вникая в тематику он может писать больше текстов и в гораздо большем спектре тем. Я подписан на него именно в связи с этой его особенностью — писать обо-всём и ни о чем одновременно.
Смысл всегда можно найти в гугле как я это сделал в данном случае, или в комментариях, как сделал сам Ализар скопировав мою ссылку) А вот найти повод — это требует больше времени)
Если бы я писал такую статью про хттп2, то я потратил бы две недели на КРАТКОЕ описание особенностей.
Мало того — я бы еще и минусов карму за это заработал, ибо уж очень прямолинеен)
В общем склад ума у Ализара гуманитарный, и это хорошо.
Если обидел Автора своим комментарием, то прошу прощения.
UFO just landed and posted this here
Я посмеялся, что заголовок переведён буквально. Звучит как «HTTP/2 всё». Можно подумать, что его похоронили, а не утвердили.
Не первый. Смысл комментария был именно в ссылке)
Обеспечение современных требований к безопасности

что насчёт HTTPS?
В черновиках же было что HTTP/2 будет HTTPS ONLY, что-то изменилось?
вроде как будет и http, но FF и хром отказываются его реализовывать…
IE поддерживать собирался…
В общем реально думаю его сохранят чисто для совместимости всяких АПИ.
Еще одна причина ради которой можно в очередной раз хоронить IE?
Ну разве если предварительно выкопать его…
MS же пытаются выкопать по средствам Spartan
UFO just landed and posted this here
UFO just landed and posted this here
UFO just landed and posted this here
UFO just landed and posted this here
Интересуют тесты по сравнению с обычным HTTP1.1. Не везде нужен https, особенно если это ведёт к увеличению нагрузки на cpu на 30%.
UFO just landed and posted this here
Увеличение производительности достигается за счет счёт мультиплексирования запросов, и отсутствия потерь на латентности сети. Для мобильных устройств очень актуально (скорость высокая, но и пинг тоже большой). Теоретически, типичная веб страница сможет открыться в разы быстрее.
UFO just landed and posted this here
Сжатие заголовков и пропуск таких запросов в TLS позволял провести атаку. В HTTP2 заголовки во-первых совсем иначе работают (сервер должен хранить состояние), а так же используется «правильный» метод сжатия.
Главный косяк — обязательный TLS.
Помимо очевидного требования покупки сертификата, есть ещё неочевидные ситуации.

Конкретный пример — веб-интерфейсы оборудования, не имеющего никаких доменных имён.
Обязательный https приводит к постоянной ругани браузера при входе на такую страничку.
Firefox требует целой серии кликов для добавления его в исключения.
Это настолько бесит, что я у всех железок поотключал https — всё равно в нём нет никакого смысла, они во внутренней локалке же…
Это не косяк, Google и Comodo заявляли, что летом будут раздавать всем сертификаты бесплатно и никто не уйдёт обиженным,
Но это никак не решит проблемы с доступом к оборудованию по ip-адресу.
А оборудование не может продолжать отдавать HTTP/1.1?
Может, конечно.
Но из этого следует, что HTTP/2 не сможет полностью вытеснить устаревший 1.1, и в браузерах придётся вечно тянуть хвост совместимости.
Технически возможно сгенерировать сертификат и с IP-адресом в common name вместо FQDN, просто это сейчас редко используется.
IP-адреса у всех железок разные. И устанавливает нужный IP-адрес покупатель железки, а не производитель. Настраивает же веб-сервер в железке производитель, а не покупатель.
Даже если исходить из аттракциона неслыханной щедрости в исполнении Google и Comodo, довольно странно будет выглядеть процедура перевыпуска и заливки сертификата в железку после каждой смены её ip-адреса.
Google и Comodo заявляли, что летом будут раздавать всем сертификаты
Всем, и злоумышленникам тоже?
Как будто платная выдача сертификатов отсекает злоумышленников.
Ну я к тому, что можно получить сертификат на какой-нибудь poypal.com без особых проблем.
Даже бесплатно прямо сейчас.
Меня тоже бесит. Поэтому я сделал свой сертификат CA, прописал его на свои рабочие машины и подписываю им сертификаты для управляемых мною железок, как для доменных имен, так и для IP.
Может мой вопрос некорректен, но кто-нибудь знает, поддерживает ли HTTP/2 юникод?
Сейчас очень неудобно, что кириллица кодируется с помощью процентиков.
UFO just landed and posted this here
Эх. Жаль.
А на них уже никак не повлиять, чтобы они пересмотрели URI-кодирование? Вроде как было написано, что любой и каждый может высказываться.
Sign up to leave a comment.

Articles