Google Chrome присоединится к Safari и Firefox, которые перестанут доверять https-сертификатам для сайтов, выданных удостоверяющими центрами StartCom (Израиль) и WoSign (Китай).
Начиная с 56-ой версии Google Chrome и 51-ой версии Mozilla Firefox перестанут доверять сертификатам, выпущенным этими компаниями после 21 октября 2016 года. Подробный список нарушений, которые привели к такому решению можно прочитать в этой статье на Geektimes.
Вкратце, WoSign была не единожды уличена в несоблюдении стандартов, сокрытии своих нарушений, а также халатном отношении к уязвимостям. Кроме этого, китайский удостоверяющий центр скрытно приобрёл израильский УЦ StartCom.
Обе этих компании известны, прежде всего, возможностью получить бесплатный SSL-сертификат. В качестве альтернативы на данный момент можно рассматривать сервис Let's encrypt.
Китайская компания Qihoo 360, владеющая обоими удостоверяющими центрами, отстранила от должности руководителя WoSign, а также согласилась полностью разделить WoSign и StartCom, после чего пройти все требуемые проверки.
Сертификаты StartCom используются в том числе на TJ и vc.ru.
Заодно поменять бы домен и месторасположение сервера.
Накрыться простынёй и лечь ногами к Кремлю
А головой к Selectel? ;)
Ну не знаю, должен же tj идти дальше, иметь международный домен, становится более независимым...
Дуров и редакция медузы наверное не просто так свои проекты зарубежом держат.
Комментарий недоступен
Профессиональные новости разработчиков «Комитета» :-)
В оригинале говорится, что ранее выпущенные сертификаты так же могут перестать работать. А это уже совсем печаль.
Печаль когда зашифрованный трафик перехватывают, а это хорошо.
Концептуально я согласен. Просто печаль с перевыпуском сертификатов, особенно когда проектов десятки.
Комментарий недоступен
Почему мы должны платить за воздух в данном случае (речь только про базовые сертификаты)?
Комментарий недоступен
Китайская гэбня должна убрать свои потные рученки от интернета людей.
Подробный список нарушений, которые привели к такому решению можно прочитать этой статье на Geektimes.
Я с телефона, не смогу кнтрл энтер нажать
Комментарий недоступен
Пора переходить на https://letsencrypt.org/
В двух словах, почему у кого-то они бесплатные, а у кого-то платные?