vitus_wagner (
vitus_wagner) wrote2016-06-12 12:58 pm
![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Entry tags:
Мы же вас предупрежали!
Полгода назад я написат ругательный пост про LetsEncrypt. С общим смыслом "С изделием людей, которые так пишут, нельзя иметь дело там, где это касается безопасности".
Как показала практика, не только с изделием, но и с сервисами нельзя иметь дело.
Ибо вот.
Для того, чтобы написать софт для рассылок, который помещает явным образом в письмо адреса всех получателей, надо обладать знаниями о функционировании электронной почты на уровне типичной секретарши.
Как показала практика, не только с изделием, но и с сервисами нельзя иметь дело.
Ибо вот.
Для того, чтобы написать софт для рассылок, который помещает явным образом в письмо адреса всех получателей, надо обладать знаниями о функционировании электронной почты на уровне типичной секретарши.
no subject
PS Там, судя по деталям, дело не в незнании основ e-mail, а именно в баге реализацыи. Какую-то переменную не почистили...
no subject
no subject
no subject
no subject
А дальше достаточно перепутать имя переменной при передаче в шаблон тела. Или помочь редактору программы его перепутать (если, например, это IDE с подсказкой имен или автодополнением - выбрал не тот вариант, и привет, и в подстановке в шаблон даже хаскель не спасет).
no subject
Какой из приличных сервисов сертификации (в смысле, тех, чей сертификат CA не надо ставить юзеру отдельно) позволяет получить сертификат на имя хоста в домене, в котором ты контролируешь только этот веб-сервер (доступный снаружи по HTTP и HTTPS, и больше никак)?
Админов домена не контролируешь - пулемет не выдают, а без массовых расстрелов с ними вменяемого взаимодействия не получается.
LetsEncrypt позволяет. Да, это несекьюрно. Зато работоспособно, и уже позволяет не светить паролями к серверу в открытом канале.
no subject
Но при таком раскладе лучше не держать на такой машине каких-либо http-сервисов, которые требуют аутентификации.
no subject
startssl, кстати, хочет не любого, а админского email из домена. Хотя соглашается и на этот домен, и на родительский. Нормальная security measure, но в моей ситуации, натурально, не работает. А LetsEncrypt работает, и задачу "не светить в Интернет конфиденциальную информацию, включая доменные пароли" решает.
no subject
Я вообще не понимаю весь этот хайп вокруг LetsEncrypt. Есть же уже бесплатные ssl сертификаты, и на год, а не не месяц
no subject
no subject
no subject
Да, StartSSL это серьезная контора, не то что этот хипстерский LE.
no subject
Так почему бы и не пользоваться? Удобно, быстро, комфортно. Мой адрес почты они никому не скажут, потому что я им его не давал. Что еще может утечь?
no subject
no subject
А вот у HPKP и TLSA есть шанс помочь и другим пользователям.
no subject
Скажу примерно так - больше чем уверен, что персонажи с LetsEncrypt заработали не на одну квартиру в Москве, а на 10. Потому что оплата от уровня знаний и качества работы не зависит.
no subject
В общем, не самый сильный аргумент.