<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[atari.area forum - Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
		<link>https://www.atari.org.pl/forum/viewtopic.php?id=19985</link>
		<atom:link href="https://www.atari.org.pl/forum/extern.php?action=feed&amp;tid=19985&amp;type=rss" rel="self" type="application/rss+xml" />
		<description><![CDATA[Najświeższe odpowiedzi w Dlaczego nie ma certyfikatu ssl na stronie ?.]]></description>
		<lastBuildDate>Tue, 01 Oct 2024 15:11:09 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317895#p317895</link>
			<description><![CDATA[<div class="quotebox"><cite>alex napisał/a:</cite><blockquote><p>@Lizard - korzystam z różnych hostingów dla siebie i klientów i jeszcze się nie spotkałem, by Let&#039;s Encrypt się autmatycznie nie przedłużał.</p></blockquote></div><p>Wszystko zalezy co hostingowa firma zaproponowala. Jesli ma w ofercie SSL certy z np Let&#039;s Encrypt&#039;a to zazwyczaj jest tez dzialajaca funkacja automatycznego odnawiania, a i&nbsp; tez to wszsytko zalezy od roznych czynnikow jak czy SSL cert jest dla jednego url&#039;a, czy jest SAN czy jest wildcard.<br />Od tego jaki typ to jest certa, zalezy metoda uwiezytelnienia podacz generowania certa - np. wildcard mozna tylko uwiezytlnic po przez rekod(y) w DNS&#039;ie a DNS mozna trzymac w firmie hostingowej tam gdzie sie hostuje strone, albo tam gdzie sie kupilo domene, i w tym drugim przypadku juz tak latwo automatycznie donowic certa z&nbsp; Let&#039;s Encrypt sie nie da.</p><p>Kolega Lizard piszac ze cert trzeba odnawiac co 3 miesiace podal poprostu ogolna zasade jaka sie taki cert zadzi (wygasa co 3 miesiace).</p><p>Ja np hostuje swoje zeczy sam na moim serwerze i calosc musze ogarniac po swojemu.</p>]]></description>
			<author><![CDATA[null@example.com (Monsoft)]]></author>
			<pubDate>Tue, 01 Oct 2024 15:11:09 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317895#p317895</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317888#p317888</link>
			<description><![CDATA[<div class="quotebox"><cite>Lizard napisał/a:</cite><blockquote><p>Jeżeli masz na myśli zamianę po stronie klienta hasła w coś innego (np. hash) i przesłanie w takiej formie, to nie jest to żadne zabezpieczenie. Żaden szanujący się system nie trzyma hasłem w otwartej postaci - zawsze są to hashe. I to właśnie one, a nie hasła, są porównywane podczas uwierzytelniania.</p></blockquote></div><p>Żaden szanujący się system (sieciowy) nie porównuje ani haseł ani ich hashy podczas uwierzytelniania.</p>]]></description>
			<author><![CDATA[null@example.com (Adam Klobukowski)]]></author>
			<pubDate>Mon, 30 Sep 2024 06:49:03 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317888#p317888</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317853#p317853</link>
			<description><![CDATA[<p>@Lizard - korzystam z różnych hostingów dla siebie i klientów i jeszcze się nie spotkałem, by Let&#039;s Encrypt się autmatycznie nie przedłużał. No i zdradź termin &quot;szyfrowanie spełniające współczesne wymogi&quot;? Raczej wszystkie firmy hostingowe korzystają z najnowszych wersji oprogramowania z racji oczywistych :)</p>]]></description>
			<author><![CDATA[null@example.com (alex)]]></author>
			<pubDate>Fri, 27 Sep 2024 11:31:23 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317853#p317853</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317845#p317845</link>
			<description><![CDATA[<p>@Lizard</p><p>Nigdzie nie pisałem o trzymaniu hasła w postaci jawnej, po to właśnie są hashe :)</p><p>Już na spokojnie, bo pisanie jednym ciągiem wprowadza trochę bałaganu. W bazie trzymany jest hash (np. Argon2id). Porównanie odbywa się na serwerze, który ma od klienta hasło i hash z bazy.</p><p>I jak najbardziej algo generuje różne hashe dla tego samego ciągu, tu przykład Bcrypt:<br /><a href="https://bcrypt-generator.com">https://bcrypt-generator.com</a>/<br />ciąg: ccwrc<br />wygenerowane hashe:<br />$2a$12$oigG3gG7jlroHTTzTL/beeCRVxi7FNj1rkGw3dseHv3K8gbksxbIC<br />$2a$12$5boL5FfyLKNSlyNHKFTLCO6vumXUVJ04afwfXJnvTU9ICEmVyn6K2<br />$2a$12$DrL6oFP9qz98Mbss1VRh5OtnrDvIL8ite1TDvet2km8brYa84qiWK</p><p>Jak chcesz, możesz dodatkowo sprawdzić zgodność hasha z hasłem (ccwrc) na innej stronie:<br /><a href="https://bcrypt.online">https://bcrypt.online</a>/</p><p>Może pewne zamieszanie wynikać z tego, że checksum (np. MD5) jest mylone z hashem a to zupełnie inne rzeczy. Checksum zawsze da taki sam ciąg wyjściowy dla określonego ciągu wejściowego.</p>]]></description>
			<author><![CDATA[null@example.com (ccwrc)]]></author>
			<pubDate>Thu, 26 Sep 2024 19:31:57 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317845#p317845</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317842#p317842</link>
			<description><![CDATA[<div class="quotebox"><cite>qbahusak napisał/a:</cite><blockquote><p>Niniejszym piszę, że wiem jak działa SSL, wiem po co jest, wiem co zapewnia i wiem, że jest do podsłuchania/obejścia po jednej ze stron łącza (właściwie po obu, ale łatwiej po stronie użytkownika).</p></blockquote></div><p>Dane, przed wysłaniem i po odebraniu, są w postaci niezaszyfrowanej, więc nie ma za bardzo sensu ich podsłuchiwania - wystarczy po nie sięgnąć. Przed tym procederem powinien chronić antywirus, którego skuteczność nie jest przedmiotem tej dyskusji.</p><div class="quotebox"><cite>qbahusak napisał/a:</cite><blockquote><p>Ponadto klucze były upraszczane swego czasu, niektóre metody szyfrowania zostały zaklasyfikowane jako niebezpieczne, i zalecono używać krótszych, &quot;bezpieczniejszych&quot; kluczy.</p></blockquote></div><p>Tak, osłabiono algorytm A5/1 stosowany w sieciach GSM na potrzeby eksportowe USA do krajów z ograniczeniami importowania produktów z funkcjami szyfrowania. Najpopularniejsze algorytmy szyfrowania symetrycznego używają kluczy: 56-bitowych (DES), 112 (3DES), 128/256 (AES), więc długość klucza jest wydłużana. W przypadku szyfrowania asymetrycznego początkowo stosowano klucze 768-bitowe, ale od wielu lat zaleca się stosowanie 2048-bitowych i dłuższych.</p><div class="quotebox"><cite>qbahusak napisał/a:</cite><blockquote><p>Więc _domyślam się_ że podsłuch może się odbywać również na pośredniczących routerach; a na pewno logowanie i później ew. deszyfracja offline wybranych pakietów.</p></blockquote></div><p>Może i nazywa się Man In The Middle, z tym że próba podsłuchiwania wymaga podmiany certyfikatów wykorzystywanych do ustalenia klucza symetrycznego, co kończy się informacją o błędnym certyfikacie serwera. Zebranie danych zaszyfrowanych, aby rozszyfrować je off-line mija się z celem, ze względu na czas potrzebny do tej czynności.</p><div class="quotebox"><cite>qbahusak napisał/a:</cite><blockquote><p>A co ma JS? ano to, że serwer wysyła określony kod szyfrujący</p></blockquote></div><p>Musisz mieć możliwość zweryfikowania, czy otrzymany &quot;kod szyfrujący&quot; pochodzi z właściwego źródła. Do tego służą certyfikaty. Inaczej zły człowiek przechwyci transmisję, w miejsce &quot;kodu szyfrującego&quot; serwera wstawi własny i prześle do klienta. Dalej mamy klasyczne MITM.</p><div class="quotebox"><cite>ccwrc napisał/a:</cite><blockquote><p>jedno hasło może wygenerować różne hasze (+ jakaś sól) a samo hasło może pasować do różnych haszy (kolizja).</p></blockquote></div><p>Odwrotnie, to samo hasło zawsze da ten sam hash. Dopiero dodawanie losowej soli do hasła daje różne hashe. Kolizja jest wtedy, gdy dwie różne dane dają ten sam skrót.</p><div class="quotebox"><cite>ccwrc napisał/a:</cite><blockquote><p>Jedyną właściwą drogą jest na serwerze sprawdzenie zgodności hasła do hasza. Porównanie hasza do hasza jest nieprawidłową i skrajnie niebezpieczną praktyką. Tak się nie robi.</p></blockquote></div><p>Jak chcesz &quot;hasło&quot; porównać z &quot;610881de40fac65b12445aef6c603234&quot; (MD5 tylko dla przykładu)? :-) Trzymanie haseł w postaci jawnej jest skrajnie nieodpowiedzialne. Przechowuje się hashe i ew. sól. Podczas uwierzytelniania do przesłanego hasła dodawana jest sól, z tego obliczany jest skrót i dopiero to jest sprawdzane.</p><div class="quotebox"><cite>alex napisał/a:</cite><blockquote><p>Wystarczy na koncie hostingowym kliknąć &quot;włącz SSL&quot; i wygenerować sobie darmowy certyfikat Let&#039;s Encrypt. Całość nie powinna przekroczyć 3 minut.</p></blockquote></div><p>Certyfikaty Let&#039;s Encrypt ważne są trzy miesiące i dobrze jest mieć narzędzie do automatycznego odnawiania. Poza tym na hoscie trzeba mieć możliwość włączenia szyfrowania spełniającego współczesne wymogi. :-p</p>]]></description>
			<author><![CDATA[null@example.com (Lizard)]]></author>
			<pubDate>Thu, 26 Sep 2024 18:39:14 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317842#p317842</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317839#p317839</link>
			<description><![CDATA[<p>Ja już o to kkiedyś pytałem i nie rozumiem w czym problem. Wystarczy na koncie hostingowym kliknąć &quot;włącz SSL&quot; i wygenerować sobie darmowy certyfikat Let&#039;s Encrypt. Całość nie powinna przekroczyć 3 minut.</p>]]></description>
			<author><![CDATA[null@example.com (alex)]]></author>
			<pubDate>Thu, 26 Sep 2024 16:46:09 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317839#p317839</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317838#p317838</link>
			<description><![CDATA[<p>Nie rozumiem haszowania hasła po stronie klienta (JS), szczególnie, że jedno hasło może wygenerować różne hasze (+ jakaś sól) a samo hasło może pasować do różnych haszy (kolizja). Jedyną właściwą drogą jest na serwerze sprawdzenie zgodności hasła do hasza. Porównanie hasza do hasza jest nieprawidłową i skrajnie niebezpieczną praktyką. Tak się nie robi. I nie trzeba do tego JS. Chyba, że chodzi o JS na backendzie, ale to jest już node.</p>]]></description>
			<author><![CDATA[null@example.com (ccwrc)]]></author>
			<pubDate>Thu, 26 Sep 2024 16:13:49 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317838#p317838</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317837#p317837</link>
			<description><![CDATA[<p>Niniejszym piszę, że wiem jak działa SSL, wiem po co jest, wiem co zapewnia i wiem, że jest do podsłuchania/obejścia po jednej ze stron łącza (właściwie po obu, ale łatwiej po stronie użytkownika). Ponadto klucze były upraszczane swego czasu, niektóre metody szyfrowania zostały zaklasyfikowane jako niebezpieczne, i zalecono używać krótszych, &quot;bezpieczniejszych&quot; kluczy. Więc _domyślam się_ że podsłuch może się odbywać również na pośredniczących routerach; a na pewno logowanie i później ew. deszyfracja offline wybranych pakietów.</p><p>A co ma JS? ano to, że serwer wysyła określony kod szyfrujący JS z określonymi kluczami publicznymi, haszuje i szyfruje hasło, wysyła na serwer, a serwer kluczem prywatnym (i publicznym) sobie to odszyfrowuje i porównuje hasz. Nie wiem, czy takie rozwiązania są stosowane pewnie tak. Ale jest to jak najbardziej możliwe i bezpieczne, jeśli nie będzie luk.</p>]]></description>
			<author><![CDATA[null@example.com (qbahusak)]]></author>
			<pubDate>Thu, 26 Sep 2024 15:53:27 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317837#p317837</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317836#p317836</link>
			<description><![CDATA[<p>Boszsz.... Jak komuś przeszkadza - nie musi korzystać z atariarea. Nie widzę tu milionów nowych &quot;nicków&quot; dziennie, jest to małe, raczej prawie zamknięte środowisko...</p>]]></description>
			<author><![CDATA[null@example.com (Sikor)]]></author>
			<pubDate>Thu, 26 Sep 2024 15:45:24 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317836#p317836</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317834#p317834</link>
			<description><![CDATA[<p>To tylko skrót myślowy, chodziło mi oczywiście o szereg podatności w TLS 1.2 i wcześniejszych</p>]]></description>
			<author><![CDATA[null@example.com (paroos)]]></author>
			<pubDate>Thu, 26 Sep 2024 12:47:22 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317834#p317834</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317832#p317832</link>
			<description><![CDATA[<div class="quotebox"><cite>paroos napisał/a:</cite><blockquote><p>Trzeba też używać SSL w najnowszej wersji, bo starsze zostały złamane i nie dają żadnej ochrony.</p></blockquote></div><p>A co to za dziwne stwierdzenie? Czyżby algorytm liczb pierwszych został właśnie odkryty?</p><p>Obecnie używa się TLS, ale to po prostu rozszerzenie SSL.</p>]]></description>
			<author><![CDATA[null@example.com (ccwrc)]]></author>
			<pubDate>Thu, 26 Sep 2024 09:06:05 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317832#p317832</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317830#p317830</link>
			<description><![CDATA[<p>SSL to szyfrowanie komunikacji między przeglądarką a hostingiem strony w celu uniemożliwienia odczytania tego co jest przesyłane.<br />W przypadku strony/forum jak nasze głównie chodzi o ochronę haseł (hashowanie haseł czy dowolne zabezpieczenie w JS nie daje żadnej ochrony, wydłużają tylko proces obchodzenia zabezpieczeń) przed wyciekiem, ale w przypadku np. sklepów można by wykraść numery kart kredytowych, numery dowodów osobistych, itp.<br />Trzeba też używać SSL w najnowszej wersji, bo starsze zostały złamane i nie dają żadnej ochrony.</p><p>Pytanie czy ktoś się boi, że ukradną jego hasło i będą pisać pod jego nickiem np. kiełbasę wyborczą :)<br />Ale za to powinien się poważnie bać ten, kto używa tego samego hasła na forum i np. w banku. Bo prędzej czy później botnety zaczną tym hasłem się posługiwać.</p>]]></description>
			<author><![CDATA[null@example.com (paroos)]]></author>
			<pubDate>Thu, 26 Sep 2024 08:32:26 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317830#p317830</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317829#p317829</link>
			<description><![CDATA[<div class="quotebox"><cite>ccwrc napisał/a:</cite><blockquote><p>A nie po to żeby uniemożliwić łatwe przechwytywanie haseł podczas logowania? :]</p></blockquote></div><p>Temu dokładnie służy - ochronie transmisji przed wścibskimi, w tym danych niejawnych, jak: hasła, numery kart płatniczych, ciasteczka itp.</p><p>Jest bardzo prawdopodobne, że duża część ludzi uznaje SSL, jako ochronę prywatności, bo często jest to tak przedstawiane. U mnie trzy z czterech stron, będącymi pierwszymi wynikami wyszukiwania hasła &quot;ssl prywatność&quot;, przedstawia SSL jako:<br /></p><div class="quotebox"><blockquote><p><strong>Certyfikat SSL</strong> potwierdza, że strona, którą odwiedzamy korzysta z bezpiecznego połączenia. Bezpieczne – szyfrowane – połączenie zapewnia <strong>autentyczność, prywatność i integralność</strong> przesyłanych danych.</p></blockquote></div><p>Powyżej ewidentnie pomylono prywatność z możliwością przechwycenia transmitowanych danych.</p><div class="quotebox"><cite>qbahusak napisał/a:</cite><blockquote><p>Hasła można przesyłać bezpiecznie - przecież jest javascript czy inne rozwiązania - można tego użyć do zamiany hasła na cokolwiek, zanim się to prześle internetami.</p></blockquote></div><p>Jeżeli masz na myśli zamianę po stronie klienta hasła w coś innego (np. hash) i przesłanie w takiej formie, to nie jest to żadne zabezpieczenie. Żaden szanujący się system nie trzyma hasłem w otwartej postaci - zawsze są to hashe. I to właśnie one, a nie hasła, są porównywane podczas uwierzytelniania.</p>]]></description>
			<author><![CDATA[null@example.com (Lizard)]]></author>
			<pubDate>Thu, 26 Sep 2024 07:37:51 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317829#p317829</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317827#p317827</link>
			<description><![CDATA[<p>@qbahusak</p><p>A nie po to żeby uniemożliwić łatwe przechwytywanie haseł podczas logowania? :]</p><p>Edit: skoro już edytowałeś... Co ma JS do tego co napisałeś? Po co w ogóle używać JS do opisanego przypadku? Chodzi tylko i wyłącznie o jawność/niejawność danych pomiędzy klientem a serwerem.</p>]]></description>
			<author><![CDATA[null@example.com (ccwrc)]]></author>
			<pubDate>Wed, 25 Sep 2024 20:57:31 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317827#p317827</guid>
		</item>
		<item>
			<title><![CDATA[Odp: Dlaczego nie ma certyfikatu ssl na stronie ?]]></title>
			<link>https://www.atari.org.pl/forum/viewtopic.php?pid=317826#p317826</link>
			<description><![CDATA[<p>Ssl jest po to, żeby dać ludziom fałszywe poczucie bezkarności i prowokować ich do wywnętrzniania się. Gdyby to było skuteczne, to by było zabronione (vide Telegram).</p><p>Hasła można przesyłać bezpiecznie - przecież jest javascript czy inne rozwiązania - można tego użyć do zamiany hasła na cokolwiek, zanim się to prześle internetami.</p>]]></description>
			<author><![CDATA[null@example.com (qbahusak)]]></author>
			<pubDate>Wed, 25 Sep 2024 20:53:37 +0000</pubDate>
			<guid>https://www.atari.org.pl/forum/viewtopic.php?pid=317826#p317826</guid>
		</item>
	</channel>
</rss>
