Уважаемые пользователи!
C 7 ноября 2020 года phpBB Group прекратила выпуск обновлений и завершила дальнейшее развитие phpBB версии 3.2.
С 1 августа 2024 года phpBB Group прекращает поддержку phpBB 3.2 на официальном сайте.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.2 до 31 декабря 2024 года.
С учетом этого, настоятельно рекомендуется обновить конференции до версии 3.3.

[FAQ] Переход на https

Темы по наиболее часто задаваемым вопросам без привязки к версии phpBB. Читать в первую очередь!
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Мини [FAQ] по phpBB 3.1.x/3.2.x/3.3.x | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать расширения

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
istepan
phpBB 1.4.0
Сообщения: 34
Стаж: 7 лет 3 месяца
Благодарил (а): 3 раза
Поблагодарили: 1 раз

Re: Переход на https обсудим?

Сообщение istepan »

Mr. Anderson писал(а): скомпрометирован
А конкретней.
TLS 1.0 уже почти полностью вывели из использования. Стандарты шифрования открыты и постоянно проходят публичные аудиты, финансируемые фондами.

Отправлено спустя 2 минуты 5 секунд:
Во вторых были бы под угрозой все ssh доступы к серверам, и не только. А это финансовый сектор и промышленный, как минимум. Не говоря уже про gov.
Аватара пользователя
Mr. Anderson
phpBB Guru
phpBB Guru
Сообщения: 7522
Стаж: 20 лет 1 месяц
Откуда: СССР
Благодарил (а): 5 раз
Поблагодарили: 105 раз

Re: Переход на https обсудим?

Сообщение Mr. Anderson »

istepan писал(а): А конкретней
А, то есть вы не знаете, что минимум три конторы, выдававшие сертификаты, "закрыли"? И почему, понятное дело, тоже не знаете.
И чего выступаете?
LBeaver
phpBB 1.4.4
Сообщения: 153
Стаж: 9 лет 5 месяцев
Благодарил (а): 47 раз
Поблагодарили: 44 раза

Re: Переход на https обсудим?

Сообщение LBeaver »

Mr. Anderson, зачем мешать в одну кучу удостоверяющий центр и протокол? Для таких случаев и придумали HPKP.

По теме: перешёл в апреле 2011 года, когда это ещё не было модным. Просто потому, что мог и потому, что безопасность лишней не бывает.

Полезные ссылки для администраторов:
Последний раз редактировалось LBeaver 13.01.2017 12:23, всего редактировалось 2 раза.
istepan
phpBB 1.4.0
Сообщения: 34
Стаж: 7 лет 3 месяца
Благодарил (а): 3 раза
Поблагодарили: 1 раз

Re: Переход на https обсудим?

Сообщение istepan »

Mr. Anderson писал(а): И почему, понятное дело, тоже не знаете.
Китайцев то? Где можно было себе сертификаты на любой домен сгенерировать?

К тому же речь о протоколе, а не о УЦ.
Аватара пользователя
Mr. Anderson
phpBB Guru
phpBB Guru
Сообщения: 7522
Стаж: 20 лет 1 месяц
Откуда: СССР
Благодарил (а): 5 раз
Поблагодарили: 105 раз

Re: Переход на https обсудим?

Сообщение Mr. Anderson »

LBeaver писал(а): зачем мешать в одну кучу удостоверяющий центр и протокол?
Сущий пустяк - одно без другого не существует. Если ВОЗМОЖЕН вариант выдачи "ущербного" ключа, то протокол не поможет.
LBeaver писал(а): Для таких случаев и придумали HPKP
Постфактум, ага. Давно, после первых случаев компрометации.
istepan писал(а): Китайцев то?
Это кто? :)
istepan писал(а): К тому же речь о протоколе, а не о УЦ
Если ключ не очень уникален, то замок - дерьмо. Безотносительно.
LBeaver
phpBB 1.4.4
Сообщения: 153
Стаж: 9 лет 5 месяцев
Благодарил (а): 47 раз
Поблагодарили: 44 раза

Re: Переход на https обсудим?

Сообщение LBeaver »

Mr. Anderson писал(а): Если ВОЗМОЖЕН вариант выдачи "ущербного" ключа
Закрытый ключ генерирует владелец сервера и он никуда не должен передаваться. Защитой от подмены ключа служит заголовок public-key-pins. Это конечно не защитит от подмены сертификата в случае первого входа на сайт, но в будущем обезопасит пользователя от MITM.
Аватара пользователя
Mr. Anderson
phpBB Guru
phpBB Guru
Сообщения: 7522
Стаж: 20 лет 1 месяц
Откуда: СССР
Благодарил (а): 5 раз
Поблагодарили: 105 раз

Re: Переход на https обсудим?

Сообщение Mr. Anderson »

LBeaver, ох уж эти теоретики... УЦ закрывали просто так, да? :)
Ведь какие с ними проблемы-то, а? :)
LBeaver
phpBB 1.4.4
Сообщения: 153
Стаж: 9 лет 5 месяцев
Благодарил (а): 47 раз
Поблагодарили: 44 раза

Re: Переход на https обсудим?

Сообщение LBeaver »

Mr. Anderson, если вы про WoSign (китайцы) и StartCom (aka StartSSL), то производители браузеров забанили их за вполне конкретные нарушения правил УЦ. Уже хорошо, что эти правила вообще существуют. Само по себе обнаружение уязвимости не смертельно, главное, что ошибку публично признали, закрыли и предложили инструменты превентивной защиты от подобного. Пока ещё несовершенные, но вполне надёжные, тем более применительно к форумам. Это равносильно закрытию уязвимостей в ПО: нашли баг — выпустили новую версию. Тут нашли баг — обновили стек технологий.
Аватара пользователя
Mr. Anderson
phpBB Guru
phpBB Guru
Сообщения: 7522
Стаж: 20 лет 1 месяц
Откуда: СССР
Благодарил (а): 5 раз
Поблагодарили: 105 раз

Re: Переход на https обсудим?

Сообщение Mr. Anderson »

LBeaver писал(а): если вы про
Нет.
LBeaver писал(а): то производители браузеров
Это кто вообще? Насколько от них зависит протокол?
LBeaver писал(а): Само по себе обнаружение уязвимости не смертельно
Ой, простите. Даже говорить не хочу. Еще раз ПРО ТО КОЛ. Исполнение = теория.
Для дебилов.
Аватара пользователя
владимир1983
phpBB 3.2.6
Сообщения: 5954
Стаж: 13 лет 11 месяцев
Откуда: Сергиев Посад
Благодарил (а): 306 раз
Поблагодарили: 296 раз

Re: Переход на https обсудим?

Сообщение владимир1983 »

LBeaver писал(а): и StartCom (aka StartSSL), то производители браузеров забанили их
А я использую от них сертификат и нормально вроде всё.
За ваши деньги решу ваши проблемы. Стучи в ЛС.
Нет человека - нет проблемы. (c)
Аватара пользователя
Siava
Поддержка
Поддержка
Сообщения: 5278
Стаж: 19 лет 3 месяца
Откуда: Питер
Благодарил (а): 186 раз
Поблагодарили: 790 раз

Re: Переход на https обсудим?

Сообщение Siava »

владимир1983, после марта 2017 может всё измениться.
Еще одно нарушение правил и будете забанены. © Mr. Anderson
Ты очистил кеш? © Sheer
https://siava.ru (phpbb 2.0.x 3.5.x)
LBeaver
phpBB 1.4.4
Сообщения: 153
Стаж: 9 лет 5 месяцев
Благодарил (а): 47 раз
Поблагодарили: 44 раза

Re: Переход на https обсудим?

Сообщение LBeaver »

Mr. Anderson, вот сейчас я вас вообще не понял.
владимир1983 писал(а): А я использую от них сертификат и нормально вроде всё.
Если получали до 19 сентября, то проблем не будет.
Перенесено из форума phpBB-пространство в форум Флейм 13.01.2017 16:47 модератором Sheer

Аватара пользователя
Webliberty
phpBB 2.0.5
Сообщения: 472
Стаж: 12 лет 3 месяца
Благодарил (а): 136 раз
Поблагодарили: 63 раза

Re: Переход на https обсудим?

Сообщение Webliberty »

А вот и свеженькие новости от Mozilla:

Код: Выделить всё

Для того, чтобы четко выделить риск для пользователя, начиная с этого месяца в Firefox 51 для веб-страниц, которые собирают пароли, но не используют HTTPS будет отображаться серый значок замка с красной зачеркивающей линией в адресной строке.
Ну и конечно же источник - Mozilla Security Blog
Мой форум на phpBB 3.3.8 (начинал с phpBB 3.0.9)
Подпись заверена нотариусом :P
Аватара пользователя
COB16
phpBB 2.0.15
Сообщения: 1011
Стаж: 9 лет 6 месяцев
Откуда: Беларусь
Благодарил (а): 298 раз
Поблагодарили: 57 раз

Re: Переход на https обсудим?

Сообщение COB16 »

Webliberty, кстаи они еще при вводе логина и пароля без хтпсс сразу пишут типа что трафик не шифрован)
Аватара пользователя
klow
phpBB 1.4.4
Сообщения: 105
Стаж: 7 лет 3 месяца
Благодарил (а): 44 раза
Поблагодарили: 2 раза

Re: Переход на https обсудим?

Сообщение klow »

Обратите внимание, что в основном все аргументы, что кто-то требует наличие https иначе будет ... . И не увидел, возможно это связанно с моей невнимательностью, ни одного реального аргумента в необходимости повышения безопасности при переходе на https.
99% ошибок компьютера сидит в полуметре от монитора
phpBB 3.1.10, PHP 5.6.24, MySQL(i) 5.5.54
Перенесено из форума Флейм в форум phpBB-пространство 09.09.2017 12:35 модератором Sheer

Перенесено из форума phpBB-пространство в форум FAQ 14.05.2019 12:13 модератором Sheer

Вернуться в «FAQ»