Чому веб-браузери (як Firefox та IE) скаржаться на небезпечні проблеми з підключенням кожного разу, коли вони відвідують URL-адреси з веб-сайтів, на які я посилаюсь через https?


2

Як приклад, натисніть на https://www.sciencedaily.com/releases/2012/04/120430140033.htm

Зазвичай я використовую Chrome, щоб змусити всі веб-сайти, які відвідую, перейти через https, тому посилання, на які я натискаю, також є https-посиланнями. Я міг видалити "s" в https, але ненавиджу додавання тертя.

Відповіді:


5

Відкрийте сертифікат, і ви дізнаєтеся, в чому проблема:

введіть тут опис зображення

Сертифікат був виданий органом, якому не довіряють (або більше не довіряють).

Це означає, що влада могла бути порушена, і сервер, з яким ви спілкуєтесь, не той, про який ви думаєте. Хтось, можливо, щойно створив копію сертифіката оригінального сервера та підписав його компрометованим ключем CA.

Шифрування - це лише половина гри. Ви також повинні забезпечити, щоб ваші зашифровані дані переходили до того, кого вам потрібно!

Або це може просто означати, що той, хто працює з сервером, використовував самопідписаний сертифікат, щоб забезпечити лише шифрування без будь-яких засобів партійної перевірки.


X.509 використовує не "мережу довіри", а ієрархічну систему "авторитетних сертифікатів".
grawity

1
@grawity: Я вважав, що кореневі ЦО встановили довіру один до одного. Але я зняв заяву на даний момент. Я, очевидно, не розумію різниці.
Der Hochstapler

2
У рідкісних випадках так ("перехресна сертифікація"), але більшість кореневих ЦС повністю незалежні один від одного, і сертифікати X.509v3 суворо обмежені одним емітентом, що призводить до окремих ієрархій дерев для кожного КА. У вашому браузері та / або ОС просто є список кореневих ЦС, яким довіряє виробник.
grawity

Цікаво. Тоді навіщо sciencedaily.com працює (без небезпечної скарги на з'єднання), навіть якщо sciencedaily.com не працює? Якщо все рівно, я б очікував, що https ніколи не буде менш захищеним, ніж http.
InquilineKea

2
@ InquilineKea: Попередження існує тому, що багато користувачів пройшли навчання автоматично вважати будь-яке https://з'єднання "безпечним", не звертаючи уваги на сертифікат. Сертифікат, що не підтверджується, може бути законним, або це може бути атака MitM, і браузер не може знати, яка. У випадку нападу неперевірений HTTPS насправді буде менш захищеним, ніж звичайний HTTP, оскільки користувач вважає, що він захищений, коли його не було, і охоче передаватиме конфіденційні дані.
grawity

3

Тому що вони використовують самопідписаний сертифікат . Занадто багато людей довіряють маленькій піктограмі ключа або піктограми блокування, не звертаючи уваги на той факт, що сертифікати, що підписуються самостійно, підписували їх для несанкціонованого з'єднання.

Самопідписані сертифікати забезпечуватимуть тільки шифрування SSL потоку даних між вами та хост-сервером.

Самопідписані сертифікати не забезпечують аутентифікацію . Автентифікація призначена для того, щоб ви могли знати, що вони справді є тими, ким вони претендують, і вміст виходить із сервера, який вони визначили надійним джерелом свого вмісту. Це робиться за допомогою підписаного сертифіката, який відстежується до кореневого органу. Через цю ланцюжок довіри кінцевий сертифікат перевіряється як призначений власнику цього сервера, і тому вміст цього сервера є надійним.

Отже, ви формуєте зв’язок із сервером, який каже, що це Science Daily, але жодна сторона не каже: "Так, ми перевірили, і це не протизавдання, вони справді є тим, про кого вони кажуть".

І ось знята версія Firefox про причини, які висловлюються для того, щоб сказати: "Зачекайте мить, чи справді це люди, які ви вважаєте, що вони є"?

Сторінка попередження Firefox


2

У цьому випадку веб-сайт, який ви намагаєтесь відвідати, має недійсний сертифікат безпеки.

Причина попередження зазвичай згадується у попередженні (як мінімум у Firefox).

Зазвичай це будь-яке

  • невпевнений (самопідписаний) сертифікат;

  • недійсний сертифікат (не дійсний для конкретного домену) - іноді сертифікат буде дійсним для www.site.com, але ви перейшли до site.com;

  • або дата / час вашого комп’ютера встановлено неправильно


1

Зазвичай це означає, що веб-сайт не має дійсної сертифікації TSL / SSL.

Цитування з Firefox:

Ви попросили Firefox надійно підключитися до www.sciencedaily.com, але ми не можемо підтвердити, що ваше з'єднання захищено.

Зазвичай, коли ви намагаєтесь безпечно підключитися, веб-сайти представляють довірену ідентифікацію, щоб довести, що ви їдете в потрібне місце. Однак особистість цього сайту неможливо підтвердити.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.