vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner
Если безопасность вашего сервера дорога вам, НИКОГДА И НИ ЗА ЧТО НЕ ПЫТАЙТЕСЬ ПОЛУЧАТЬ СЕРТИФИКАТЫ letsencrypt.

Я тут попробовал на рабочей машине, так прежде чем мне удалось прервать выполнение этой гадости, оно успело поставить пару десятков пакетов, которые я совершенно не жажду видеть установленными не только на сервере, но и на рабочей машине где я софт разрабатываю, браузер запускаю и прочими несекьюрными делами занимаюсь.


Они ухитрились написать хрень для генерации запросов на сертификат так, что она пытается установить такие пакеты как

libpython2.7-dev libssl-dev libffi-dev.

Более того, они ухитрились сделать так, что оно начинает ставить эти пакеты не
спросив, а хочу ли я их у себя в системе видеть.

В то время как любой -dev паккет на production-сервере это дыра.

Лучше пускать пользователей с basic authentication по незащищенному http, чем пускать код от letsencrypt.org выполняться на вашей системе.

Date: 2015-12-24 06:54 pm (UTC)
lumag: (Default)
From: [personal profile] lumag
А letsencrypt из deb-пакета лучше?

Date: 2015-12-24 06:59 pm (UTC)
From: [personal profile] fortness90 (from livejournal.com)
Не понял.Затруднительно получить,вытащить сертификат, а затем откатить виртуалку обратно ?? Для сайта "я и моя собака "- вполне ...

(no subject)

From: [personal profile] fortness90 - Date: 2015-12-24 08:06 pm (UTC) - Expand

Date: 2015-12-24 07:44 pm (UTC)
From: [identity profile] http://users.livejournal.com/mak_/
... и так каждые 90 дней?

(no subject)

From: [personal profile] fortness90 - Date: 2015-12-24 08:00 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/mak_/ - Date: 2015-12-24 08:09 pm (UTC) - Expand

(no subject)

From: [identity profile] bugabuga.livejournal.com - Date: 2015-12-24 09:07 pm (UTC) - Expand

Date: 2015-12-24 07:03 pm (UTC)
ext_613079: Default userpic (Бритый небритый)
From: [identity profile] shaplov.livejournal.com
Было у меня подозрение что это будет примерно так...

Date: 2015-12-24 07:09 pm (UTC)
From: [identity profile] freedom_of_sea.livejournal.com
а по старому нельзя?

(no subject)

From: [identity profile] freedom_of_sea.livejournal.com - Date: 2015-12-24 07:47 pm (UTC) - Expand

(no subject)

From: [personal profile] develop7 - Date: 2015-12-24 10:08 pm (UTC) - Expand

Date: 2015-12-24 07:28 pm (UTC)
From: [identity profile] avryabov.livejournal.com
Хм. А чем они лучше startssl?
У тех тоже есть бесплатные сертификаты.
И там всё весьма нормально.

(no subject)

From: [identity profile] avryabov.livejournal.com - Date: 2015-12-24 08:22 pm (UTC) - Expand

(no subject)

From: [identity profile] avryabov.livejournal.com - Date: 2015-12-24 08:32 pm (UTC) - Expand

(no subject)

From: [identity profile] avryabov.livejournal.com - Date: 2015-12-24 08:36 pm (UTC) - Expand

(no subject)

From: [identity profile] avryabov.livejournal.com - Date: 2015-12-24 08:57 pm (UTC) - Expand

(no subject)

From: [identity profile] avryabov.livejournal.com - Date: 2015-12-24 09:18 pm (UTC) - Expand

(no subject)

From: [identity profile] -oxpa-.livejournal.com - Date: 2015-12-25 09:08 am (UTC) - Expand

Date: 2015-12-24 07:33 pm (UTC)
From: [identity profile] elahi.livejournal.com
Где-то пробегала реализация в виде html-странички с небольшой кучкой джаваскрипта. Тыц-тыц и все готово минут за 5, и ничего на сервер ставить не надо.

(no subject)

From: [identity profile] avnik.livejournal.com - Date: 2015-12-24 09:18 pm (UTC) - Expand

(no subject)

From: [personal profile] abbra - Date: 2015-12-24 09:50 pm (UTC) - Expand

(no subject)

From: [identity profile] elahi.livejournal.com - Date: 2015-12-25 06:42 am (UTC) - Expand

(no subject)

From: [identity profile] elahi.livejournal.com - Date: 2015-12-25 06:53 am (UTC) - Expand

Date: 2015-12-24 08:15 pm (UTC)
From: [identity profile] Кривушин Михаил (from livejournal.com)
Любой dev пакет дыра? libffi-dev? А что же там такого у нас ужасного? Хидеры?

(no subject)

From: [identity profile] permea-kra.livejournal.com - Date: 2015-12-24 09:33 pm (UTC) - Expand

(no subject)

From: [personal profile] livelight - Date: 2015-12-24 09:52 pm (UTC) - Expand

Date: 2015-12-24 08:49 pm (UTC)
From: [identity profile] beldmit.livejournal.com
Ты им багрепорт не хочешь отправить? У них ща всё-таки public beta.

(no subject)

From: [identity profile] beldmit.livejournal.com - Date: 2015-12-24 08:55 pm (UTC) - Expand

(no subject)

From: [identity profile] beldmit.livejournal.com - Date: 2015-12-24 09:12 pm (UTC) - Expand

(no subject)

From: [identity profile] beldmit.livejournal.com - Date: 2015-12-24 09:37 pm (UTC) - Expand

(no subject)

From: [identity profile] avnik.livejournal.com - Date: 2015-12-24 10:12 pm (UTC) - Expand

(no subject)

From: [identity profile] avnik.livejournal.com - Date: 2015-12-25 12:25 pm (UTC) - Expand

(no subject)

From: [identity profile] beldmit.livejournal.com - Date: 2015-12-25 02:50 pm (UTC) - Expand

(no subject)

From: [identity profile] avnik.livejournal.com - Date: 2015-12-25 04:52 pm (UTC) - Expand

(no subject)

From: [identity profile] avnik.livejournal.com - Date: 2015-12-25 08:12 pm (UTC) - Expand

(no subject)

From: [identity profile] beldmit.livejournal.com - Date: 2015-12-24 09:40 pm (UTC) - Expand

(no subject)

From: [identity profile] beldmit.livejournal.com - Date: 2015-12-24 09:59 pm (UTC) - Expand

(no subject)

From: [identity profile] avnik.livejournal.com - Date: 2015-12-24 10:13 pm (UTC) - Expand

(no subject)

From: [identity profile] permea-kra.livejournal.com - Date: 2015-12-25 05:21 am (UTC) - Expand

(no subject)

From: [identity profile] permea-kra.livejournal.com - Date: 2015-12-25 06:02 am (UTC) - Expand

(no subject)

From: [identity profile] permea-kra.livejournal.com - Date: 2015-12-25 07:13 am (UTC) - Expand

(no subject)

From: [identity profile] b-al-u.livejournal.com - Date: 2016-06-24 05:47 am (UTC) - Expand

(no subject)

From: [personal profile] abbra - Date: 2015-12-24 09:51 pm (UTC) - Expand

Date: 2015-12-24 09:26 pm (UTC)
From: [identity profile] avnik.livejournal.com
FYI в README там ссылки на две альтернативные существенно более минимальные реализации, которым походу достаточно write access к / вебсервера от нужного домена (я не проверял, только поверхностно поглядел в readme и код)

(no subject)

From: [personal profile] abbra - Date: 2015-12-24 09:57 pm (UTC) - Expand

(no subject)

From: [identity profile] avnik.livejournal.com - Date: 2015-12-24 09:59 pm (UTC) - Expand

(no subject)

From: [identity profile] avnik.livejournal.com - Date: 2015-12-25 01:20 pm (UTC) - Expand

(no subject)

From: [identity profile] beldmit.livejournal.com - Date: 2015-12-25 02:52 pm (UTC) - Expand

Date: 2015-12-24 09:38 pm (UTC)
From: [identity profile] dmitrmax.livejournal.com
А если абстрагироваться от кривой упаковки в deb, то почему многие, кто говорил: "А с какого рожна я должен доверить VerySign?", стали в друг при появлении let's encrypt потирать ручки и говорить: "Ну сейчас заживем?" )

Date: 2015-12-24 10:53 pm (UTC)
From: [identity profile] max630.livejournal.com
> Лучше пускать пользователей с basic authentication по незащищенному http, чем пускать код от letsencrypt.org выполняться на вашей системе

Вы, похоже, не в курсе контекста. Есть конкретные планы запретить простой http совсем (ну, в популярных браузерах по умолчанию). А letsencrypt - это такая смазка в продвижении этой инициативы.

Таким образом, "лучше" вам сделать не дадут.

PS: мне следовало догадаться что при такой вводной никто особенно не будет заботиться о качестве реализации. Но знать по факту, конечно, приятнее
Edited Date: 2015-12-24 11:03 pm (UTC)

Date: 2015-12-25 12:41 am (UTC)
From: [identity profile] Николай Замотаев (from livejournal.com)
Я уже ругался на эту тему на nixp. То есть автоматом всем безинтерфейсным устройствам нужен как минимум доступ к ntp. как максимум - к интернету вообще. Особенно весело это будет смотреться на роутерах и подобных. А короткими сертификатами можно будет делать запланированное устаревание продукта.

(no subject)

From: [identity profile] nepilsonis.livejournal.com - Date: 2015-12-30 03:55 am (UTC) - Expand

(no subject)

From: [identity profile] max630.livejournal.com - Date: 2015-12-25 07:48 am (UTC) - Expand

Date: 2015-12-25 06:06 am (UTC)
From: [identity profile] tanner-of-kha.livejournal.com
Мне letsencrypt ничего на сервер не поставил, так как все его зависимости там уже были. Они мне нужны для разворачивания моих веб-приложений, так что я не удивляюсь тому, что они понадобились чужому веб-приложению.

А про увеличение периметра − это как-то неубедительно. Периметр увеличивает то, что открывает порты наружу или setuid делает, а инструменты разработчика тут при чём?

Date: 2015-12-25 11:10 am (UTC)
From: [identity profile] tzirechnoy.livejournal.com
Я тут захотел получить сертификат от letsencrypt и ужэ пишу на перле (написал аж #!/usr/bin/perl ) пакователь ихних JWS/ACME. ЧЯДНТ?

Date: 2015-12-25 12:08 pm (UTC)
From: [identity profile] tzirechnoy.livejournal.com
Ну и да, банальное: let's encrypt необязательно запускать на самом сервере. То есть от него нужно несколько запросов на сервера let's encryptа: иницыацыя сессии с ключом для этой сэссии, отправка CSR (который тожэ можно цэликом сформировать не рядом с ACME-клиентов) и в ответ -- получение содержымого файлика и имени файлика, который надо положыть на свой сервер в /.well-known/acme-challenge/ для подтверждения. А потом -- вытрясти из него подписанный .crt. Для всего этого можно его куда-то совсем в тёмное место засунуть.

(no subject)

From: [identity profile] tzirechnoy.livejournal.com - Date: 2015-12-25 03:49 pm (UTC) - Expand

(no subject)

From: [identity profile] avnik.livejournal.com - Date: 2015-12-25 08:09 pm (UTC) - Expand

(no subject)

From: [identity profile] tzirechnoy.livejournal.com - Date: 2015-12-26 02:25 pm (UTC) - Expand

ТОП: 19:02 (московское)

Date: 2015-12-25 04:02 pm (UTC)
From: [identity profile] magict30p.livejournal.com
Вы попали в Т30P (http://www.t30p.ru) самых обсуждаемых тем в блогосфере.
Это Ваш 2-й ТОПовый пост в этом году.
Посмотреть статистику автора можно в карточке топблогера (http://rating.t30p.ru/?vitus_wagner.livejournal.com&p=tops).Image

Profile

vitus_wagner: My photo 2005 (Default)
vitus_wagner

August 2025

S M T W T F S
     1 2
3456789
10111213141516
17181920212223
24252627282930
31      

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Aug. 3rd, 2025 08:21 pm
Powered by Dreamwidth Studios