Size: a a a

2018 May 21

D

Dmitry in Android Guards
Ilya Chirkov
Можно запинить intermediate серт
У Let's Encrypt такое есть?
источник

IC

Ilya Chirkov in Android Guards
У всех есть)
источник

T

Tishka17 in Android Guards
Dmitry
Ну это же способ предотвратить MITM.
Вообще-то нет. Это способ предотвратить обновление сертификата
источник

D

Dmitriy in Android Guards
вот только такоё же intermediate у любого клиента LE
источник

IC

Ilya Chirkov in Android Guards
Dmitriy
вот только такоё же intermediate у любого клиента LE
Ну так проверяем домен, для которого выдан сертификат, и все
источник

T

Tishka17 in Android Guards
Ilya Chirkov
Ну так проверяем домен, для которого выдан сертификат, и все
Тогда зачем пиннинг?
источник

R

Rtem in Android Guards
Tishka17
А зачем вам ssl pinning?
От митма на недоверенном роутере
источник

IC

Ilya Chirkov in Android Guards
Tishka17
Тогда зачем пиннинг?
Чтобы быть уверенным, что вне зависимости от настроек системы и ее доверенных сертификатов никто не подменил сертификат
источник

T

Tishka17 in Android Guards
Rtem
От митма на недоверенном роутере
От митма обычные цепочки доверия в ssl прекрасно защищают
источник

IC

Ilya Chirkov in Android Guards
Удачи выпустить Let’s Encrypt-сертификат с тем же доменом :)
источник

T

Tishka17 in Android Guards
Ilya Chirkov
Чтобы быть уверенным, что вне зависимости от настроек системы и ее доверенных сертификатов никто не подменил сертификат
Ну если так, то да
источник

IC

Ilya Chirkov in Android Guards
Tishka17
От митма обычные цепочки доверия в ssl прекрасно защищают
Нет, кучу раз уже было, что центры доверия делали сертификаты налево
источник

T

Tishka17 in Android Guards
Ilya Chirkov
Нет, кучу раз уже было, что центры доверия делали сертификаты налево
Вероятность это ниже чем вероятность, что ваш сервер не сломают и не утащат приватный ключ
источник

T

Tishka17 in Android Guards
Ну не ваш лично
источник

T

Tishka17 in Android Guards
Но большинства использующих пиннинг
источник

R

Rtem in Android Guards
Tishka17
От митма обычные цепочки доверия в ssl прекрасно защищают
Как это защитит от sslsplit/sslstrip?
источник

IC

Ilya Chirkov in Android Guards
Tishka17
Вероятность это ниже чем вероятность, что ваш сервер не сломают и не утащат приватный ключ
Не согласен, зависит от ситуации
источник

R

Rtem in Android Guards
ну strip ок, допустим, а spli?
источник

IC

Ilya Chirkov in Android Guards
Пиннинг делается за 5 минут, и уже получаем какую-никакую прибавку к безопасности, почему бы и не сделать?
источник

R

Rtem in Android Guards
Ilya Chirkov
Пиннинг делается за 5 минут, и уже получаем какую-никакую прибавку к безопасности, почему бы и не сделать?
За 2 минуты :D
источник