作者newversion (海納百川天下歸心)
看板Browsers
標題[問題] ssl憑證「身份認證」&「加密」何如要綁一起
時間Fri Sep 6 18:23:29 2013
最近幫客戶 做網站, 為了省錢 ssl 憑證自己產生免錢的
我只是單純想要做「加密」
但browser錯誤訊息,給外行人的感覺,好像 免費的 https:// 比 http:// 更可怕 QQ
某些版本的IE,有些 download 頁面也一直跑不出,最後只好忍痛捨去ssl 改用 http://
省得三天兩頭又去煩惱某某檔案不能下載囉。
等客戶願花錢買 ssl憑證, 再改用 https://
我覺得browser訊息提示,應該告訴 user ,該網站「身份」無法認證,
但傳資料絕對比 http:// 安全, 不過這樣 賣ssl憑證公司會少賺很多錢就是 QQ
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 140.112.251.86
1F:→ Alica:身分無法認證的加密沒有任何意義 也沒有安全可言 09/06 19:19
2F:→ Alica:你怎麼知道網站端是真的還是釣魚網站.. 09/06 19:20
3F:→ Alica:不是封包不會被攔截解密就好 也要設想到主機被偽造的場合 09/06 19:21
4F:→ kdjf:ssl是"身份認證",不單只是加密這樣 09/06 19:55
5F:→ kdjf:要加密的東西應該在client就做好囉 09/06 19:55
6F:→ kdjf:要不然真的傳重要的東西又不想買cert, 就要求手動import cert 09/06 19:56
7F:→ newversion:很多學校的webmail也用免錢的ssl,用心酸的嗎? 09/06 20:15
8F:→ newversion:A,B互相信任對方, 傳輸過程只是單純不想讓C知道 09/06 20:15
9F:→ newversion:總比 plain-text 傳強多了吧? 09/06 20:16
10F:→ Alica:學校的話其實應該由moecc開個CA 各校就都有免錢憑證用 09/06 20:17
11F:→ Alica:moecc自己拿去給中華民國根憑證簽就好 09/06 20:19
12F:→ Alica:但是moecc多一事不如少一事 所以就放到現在了.. 09/06 20:20
13F:→ ducksteven:學校就算了,商業網站特別是有魚可釣的,最好還是上SSL 09/06 21:37
14F:→ ducksteven:cert不貴吧,我買過一年600+NTD的, *. 的比較貴就是了 09/06 21:38
15F:推 hirokofan:不用SSL,很多東西在傳輸時是明碼,包括帳號密碼.... 09/06 21:48
16F:推 sary:建議先去了解憑證, 加密 還有 HTTPS. 09/06 22:02
在LAN開個 sniffer 別人的 http, ftp, telnet 帳密全都看光光 !!
免錢的 ssl 至少還要先被破解,要鈞魚還需要花一點功夫。
※ 編輯: newversion 來自: 140.112.251.86 (09/06 22:17)
17F:→ Alica:我只能告訴你設計ssl的人一開始就設想到主機被偽造的場合 09/06 23:45
18F:→ Alica:用戶端要怕被聽帳密 自己不會上vpn/ipsec? 09/06 23:48
19F:→ Alica:業主願意買憑證做安全當然很好 不願意的話就別多事了.. 09/06 23:50
20F:→ Alica:你是改變不了瀏覽器的安全認證架構的 09/06 23:51
21F:→ ducksteven:之前有發生過中國的CNNIC偽造大網站的SSL證書… 09/07 00:18
我覺得 第一次用時,browser應該要引道 user 去 import 那個 cert ,並告訴user
如果下次 cert變了,請小心! 而不是告訴 user,這個 https 有問題,不要用。
user只好選http,反而沒有任何警告,user會覺得http好安全啊。
http一樣有可能是釣魚網站
http vs 不信任的https 兩顆爛蘋果裡挑一顆,http沒有比較好吧。
我今天ssh連到ptt ,第一次putty會給我warning ,我還不是用爽爽,
putty的warning說明就比較清礎 user該怎麼選了,不像IE,用的關建字是
"欺騙您" "繼續瀏覽此網站 (不建議)。"
我不會因為看到 warning而改用 telnet (putty,pcman不會告訴我這個很不安全)
※ 編輯: newversion 來自: 140.112.251.86 (09/07 01:06)
22F:→ Alica:IE還有選項按下去就繼續瀏覽 Fx不設例外還不給連咧.. 09/07 01:35
23F:→ Alica:憑證會過期 所以用匯入的話可能會需要多次匯入 09/07 01:38
24F:→ Alica:這跟ssh裝好後key沒意外不會改變的情況不一樣 09/07 01:39
25F:→ Alica:而如果要多次匯入 使用者就難分辨是時間到期還是被掉包了 09/07 01:42
26F:→ Alica:(所以一般都是匯入根憑證 某些學校有搞這個) 09/07 01:43
27F:→ Alica:但這種情況對你幫人做網站的又不適合.. 09/07 01:44