Podle statistik to ani zdaleka nevypadá, že by validace pomocí dns-01
byla nějak zásadně populární. Ona se také velmi obtížně automatizuje. Jen málo kdy je webserver zároveň DNS serverem.
nevidim zasadny problem preniest certifikat z DNS serveru ktory ho ziska na webserver. Rovnako ani poslanie commandu cez ssh z webserveru na DNS server aby zalozil DNS zaznam s response aby webserver ziskal certifikat
Osobne dns-01 pouzivam cez letsencrypt.sh - zo vsetkych moznosti to je najjednoduchsie a najcistejsie.
Vystavit subor niekde na webe je ovela jednoduchsie nez vystavit dns zaznam pre danu domenu. Staci jeden deravy script. Nezabranila by tomu ani specialna hlavicka (ktora vypadla z podmienok), kedze cez .htaccess sa da toho spravit tolko...
Ani DNS validacia nie je terno... obecne DV je cela naprd. Tieto certifikaty nie su o nic bezpecnejsie nez self-signed.
obecne DV je cela naprd. Tieto certifikaty nie su o nic bezpecnejsie nez self-signed.
Hurá. Takže bychom se mohli konečně shodnout, že ty certifikáty mají zajistit šifrování komunikace a na ty tanečky okolo (včetně příšerného opruzování uživatelů v prohlížečích) se konečně vysr*t a že k tomu žádné "důvěryhodné" CA nepotřebujeme?
Tak proc si ten klic menis? Neni k tomu zadnej duvod. Nemluve o tom, ze SSH se chova asi tak milionkrat lip. Protoze ti umoznuje prave tu autorizaci konkretniho klice pro konkretni stroj => pokud se zmeni, tak MUZE byt neco spatne. Ale to, ze sam o sobe je selfsign, mu vubec neva.
Jinak prave proto je tu TLSA a pro SSH pak trebas SSHFP.
Ale me je sumafuk jestli na druhy strane je franta nebo pepa ... ja chci sifrovat to spojeni ...
Jasně. Nevadí, že komunikujete s útočníkem, ale hlavně, když je to šifrované.
narozdil od CA nesmyslu pak tady mam i ten bonus, ze u ssh muzu zcela jednoduse zjistit, ze komunikuju se stejnym pepou co minule
V případě SSH to můžete zjistit, když vám server pošle stejný veřejný klíč. V případě HTTPS, když vám server pošle stejný veřejný klíč, nemůžete to zjistit, protože…
Nj jirsak dment samo netusi, ze pokud bude na webu zcela JINY klic, ale podepsany CA, kterou mi nejakce imbecil z Mozilly/M$/Googlu natlaci do browseru v ramci aktualizaci, tak bude browser ZCELA spokojen. Takze je ti jirsak to, ze si pridas konkretni cert zcela khovnu. Protoze neexistuje zadnej zpusob jak rict, ze pouze a vyhradne tento klic ma byt pouzivan na tomto webu.
Jasne, jeste muzu pri kazdym kliknuni na webu kontrolovat (rucne) jestli sedi fingerprint ... proti tomu, co si napisu nekam na papir ... jo, to mame uzasnej SW ...
j: a tak to vypada, kdyz nekdo skonci u cteni skript u Alice a Boba, nez se tam zamichaji dalsi postavy.
(povinny odkaz na xkcd: https://xkcd.com/177/ )
Já nevím, na koho to je tedy reakce, protože díky geniálnímu vylepšení diskusí z dílny žižkovských studentíků to prostě není vidět, ale co přesně nefunguje na tom TLSA, nebo co nefunguje na SSHFP, proč tady vymýšlíme kraviny typu CAA záznamy, které jsou uživatelům v tomto směru úplně k ničemu a nějaké podobné pseudometody ověřování, které nic neřeší. Furt v té diskusi žádnou rozumnou odpověď nevidím.
Souhlasím, TLSA mám rád a používám. Ale bohužel tvůrci prohlížečů s ním mají zásadní problém. On by totiž prohlížeč nejdřív musel začít validovat DNSSEC a až pak se dá použít TLSA a SSHFP. No a třeba v Chrome chvíli ten kód byl, ale pak ho vyhodili, protože to byla režie navíc a zpomalovalo to přístup k webu :-(. Byl bych moc rád, kdyby se to prosadilo.
A s cim maji tvurci browseru presne problem, kdyz existuje addon, kterej to dela? Jo aha, oni nezvladnou ani daleko primitivnejsi veci ... https://bugzilla.mozilla.org/show_bug.cgi?id=14328 .. mozna za dalsich 15 let to bude umet srv, a tudiz tlsa tak nekde kolem roku 2100.
Zato maji spoustu casu integrovat hovadiny, ktery nikdo nanic nepotrebuje.
janek: Já tu k SSH nepřirovnával.
Petr Krčmář: Já vím, že to jinde takhle nejde, ale předřečník si bohužel vybral jeden z mála příkladů, kde to jde.
Mimochodem - jakým způsobem jsem se dozvěděl, že Softcom je důvěryhodný obchod a Centrum je důvěryhodný freemail? Nemohl bych se stejným způsobem („lidovou slovesností“) dozvědět rovnou i otisk jejich klíče?