Size: a a a

2020 July 14

AE

Alexandr Emelyanov in pro.jvm
Gerr Mes
В tls есть аутентификация. В обе стороны. На всякий случай :) Толи вы прикалывались выше то ли тролили. Но мало ли прочитает ваш троллинг джун и будет мифы тиражировать :)
аутентификация по сертификату немного не то, когда серт у тебя в кейсторе и не привязан к учетке
источник

GM

Gerr Mes in pro.jvm
В tls есть этот функционал, а как вы им пользуетесь это уже за рамками протокола. Пользоваться не сложно на самом деле. Например, есть у вас api. Какие то внешние системы пользуются этим api. Вы хотите их аутентифицировать клиентскими сертами. Допустим на фронте у вас что то что терминирует tls и включена клиентская аутентификация ( условный nginx например), nginx проверяет все что касается pki, дальше ваш backend получает провалидированный клиентский серт и backend'у остаётся только сопоставить клиентский серт с конкретным пользователем, например по сигнатуре серта.
источник

AE

Alexandr Emelyanov in pro.jvm
Gerr Mes
В tls есть этот функционал, а как вы им пользуетесь это уже за рамками протокола. Пользоваться не сложно на самом деле. Например, есть у вас api. Какие то внешние системы пользуются этим api. Вы хотите их аутентифицировать клиентскими сертами. Допустим на фронте у вас что то что терминирует tls и включена клиентская аутентификация ( условный nginx например), nginx проверяет все что касается pki, дальше ваш backend получает провалидированный клиентский серт и backend'у остаётся только сопоставить клиентский серт с конкретным пользователем, например по сигнатуре серта.
Да, но конкретно в данном случае сертификаты просто добавляются в кейстор и не привязываются к аутентифицируемому клиенту. Получается что ты в списке сертификатов есть, но кто ты - хз
источник

AE

Alexandr Emelyanov in pro.jvm
Gerr Mes
В tls есть этот функционал, а как вы им пользуетесь это уже за рамками протокола. Пользоваться не сложно на самом деле. Например, есть у вас api. Какие то внешние системы пользуются этим api. Вы хотите их аутентифицировать клиентскими сертами. Допустим на фронте у вас что то что терминирует tls и включена клиентская аутентификация ( условный nginx например), nginx проверяет все что касается pki, дальше ваш backend получает провалидированный клиентский серт и backend'у остаётся только сопоставить клиентский серт с конкретным пользователем, например по сигнатуре серта.
В вашем случае идёт привязка сертификата к клиенту, конкретному клиенту
источник

GM

Gerr Mes in pro.jvm
Да, именно так. Просто в дискуссии выше все перемешали и tls'у  "досталось" не заслуженно :)
источник

かたかわ in pro.jvm
Alexandr Emelyanov
аутентификация по сертификату немного не то, когда серт у тебя в кейсторе и не привязан к учетке
что значит "в кейсторе"?
источник

かたかわ in pro.jvm
а если он подписан?
источник

かたかわ in pro.jvm
при чём тут вообще "в кейсторе" и зачем вообще поднялась эта тема?
источник

かたかわ in pro.jvm
тут все понимают, что такое self-signed сертификат
источник

かたかわ in pro.jvm
об этом вообще речь не велась
источник

AE

Alexandr Emelyanov in pro.jvm
К тому, что если в системе аутентификации приложения сертификат не привязываться к конкретному пользователю, то это ни разу не аутентификация
источник

かたかわ in pro.jvm
Alexandr Emelyanov
К тому, что если в системе аутентификации приложения сертификат не привязываться к конкретному пользователю, то это ни разу не аутентификация
иииииии???
источник

AE

Alexandr Emelyanov in pro.jvm
Это доверенный клиент
источник

かたかわ in pro.jvm
Alexandr Emelyanov
Это доверенный клиент
ииииии?
источник

AE

Alexandr Emelyanov in pro.jvm
かたかわ
иииииии???
Забей уже
источник

かたかわ in pro.jvm
что дальше?
источник

AE

Alexandr Emelyanov in pro.jvm
Я не знаю чего ты снова очнулся
источник

かたかわ in pro.jvm
у меня только 10 :(
источник

AE

Alexandr Emelyanov in pro.jvm
У меня пол 2
источник

D𝔇

Dmitry 𝔇𝔪𝔦𝔱𝔯𝔶... in pro.jvm
Alexandr Emelyanov
Да, но конкретно в данном случае сертификаты просто добавляются в кейстор и не привязываются к аутентифицируемому клиенту. Получается что ты в списке сертификатов есть, но кто ты - хз
Не хз, в сертификате есть вся инфа о владельце
источник