Size: a a a

2020 January 28

AY

Andrey Yanda in nginx_ru
Дмитрий Полянин
А какой от этого прок клиенту?
а если кто-то посередине вынудит клиента подключиться по более уязвимому протоколу?
источник

ДП

Дмитрий Полянин in nginx_ru
Andrey Yanda
а если кто-то посередине вынудит клиента подключиться по более уязвимому протоколу?
Ну тогда да, есть смысл использовать только максимально безопасные шифры.
источник

AY

Andrey Yanda in nginx_ru
Дмитрий Полянин
Ну тогда да, есть смысл использовать только максимально безопасные шифры.
ИМХО, смысл есть всегда. Даже, если нельзя форсить понижение уровня безопасности извне. Почему, да потому что если клиент (хоть и по своей вине) чтото потеряет изза этого, будете виновны вы. А если чтото важное, то тут уже сильно подмоченная репутация.
источник

ДП

Дмитрий Полянин in nginx_ru
Бываю разные ситуации.
Если это банковская система, то конечно тут именно так и нужно.
А если это сайт вязания, то важнее что бы человек всё же зашёл на сайт, даже если он на ie старом браузере, чем если он получит ошибку https
источник

ДП

Дмитрий Полянин in nginx_ru
И я не скажу что первых ситуаций больше.
Скорее меньше.
Часто те кто обладают сайтом беспокоятся именно о том что бы была максимальная конверсия и минимален негативный опыт работы с сайтом.
Почему и правильно ли это - это уже другой вопрос.
источник

ДП

Дмитрий Полянин in nginx_ru
Сейчас https рекомендуется использовать везде, причём даже на сайтах где логинки вовсе нет.
источник

AY

Andrey Yanda in nginx_ru
ну эта рекомендация связана с паранойей на тему тотальной слежки, кажется както так оно происходит
источник

ДП

Дмитрий Полянин in nginx_ru
Но это уже другая тема.
источник

ДП

Дмитрий Полянин in nginx_ru
Кстати есть случаи когда провайдеры в http запросы пихают рекламу.
источник

ДП

Дмитрий Полянин in nginx_ru
Или анализирует трафик для создания персональных предложений.
Думаю конечно эти ситуации очень редки, но тем не менее.
Так что я за https.
источник

AY

Andrey Yanda in nginx_ru
если честно, я против, ибо терминировать TLS - это печальная история
источник

AY

Andrey Yanda in nginx_ru
но, если уж использовать TLS, то на мой взгляд - максимально эффективно, с точки зрения безопасности, иначе смысл от него?
источник

ДП

Дмитрий Полянин in nginx_ru
Кстати может быть атака через провайдера на внедрение вообще какого-то зловредного текста в http запросы. Как в виде скриптов, так и подставной информации.
источник

AY

Andrey Yanda in nginx_ru
гипотетически может быть, но кто будет это делать?
источник

AY

Andrey Yanda in nginx_ru
ну если только таргетно
источник

ДП

Дмитрий Полянин in nginx_ru
Andrey Yanda
но, если уж использовать TLS, то на мой взгляд - максимально эффективно, с точки зрения безопасности, иначе смысл от него?
С этим согласен.
Но всё же бывают разные ситуации.
Лично мне для моего проекта не так важны пользователи старых IE. Более того я вообще не слежу за поддержкой этого браузера.
источник

AY

Andrey Yanda in nginx_ru
Тут да, я на своих проектах тоже выпилил поддержку старых браузеров.
источник

ДП

Дмитрий Полянин in nginx_ru
И считаю что поддерживать старый хлам, это в корне неверно.
источник

ДП

Дмитрий Полянин in nginx_ru
Это удержание отжившего и мешание этому уйти на пойкой.
источник

AY

Andrey Yanda in nginx_ru
на самом деле это разумно, даже если он и сможет инициировать TLS сессию, хера толку, если он может не отобразить текущую верстку?)))
источник