+
 新版
2025-03-26 10:07
牛逼
2025-03-26 09:26
666
2025-03-26 08:51
可以
2025-03-26 08:08
HTTPS普及了,黑客们终于能安心失业了。
2016-11-27 11:40

引用来自“eechen”的评论

除了OpenSSL偶尔爆出的严重的Bug,HTTPS最让人恶心的就是坐地收钱的CA.
既然都是浏览器内置受信任的CA证书,那浏览器厂商为什么不提供免费的证书签名?
是不是浏览器厂商收了CA厂商的钱?不敢动CA厂商的奶酪呢?

引用来自“MikeManilone”的评论

CA 是以贩卖自己公信力来提供认证的。设想,假如有一个假冒腾讯的抽奖钓鱼网站,他几乎不会去申请 SSL 证书,1. 要花钱 2. 无法获取与腾讯完全相同的证书,易于鉴别。假如你有和 CA 一样的公信力,你完全可以自己建一个 CA 公司。这也是为什么 Wosign 受到那么严厉惩罚的缘故。

另外,早就有不收费的 CA(Let's Encrypt,StartSSL 等)了,基本上只能用来加密信息而不能鉴别身份,所以这种证书的可信度较低。你连这些免费 CA 都不知道,就在那阴谋论,我也是无语了……

引用来自“rommelzhan”的评论

他大概是不太了解ssl的原理吧,应该是不知道ssl的破绽就在于证书,谁都能颁发证书,那么ssl就不存在安全性可言了。换句话说你ssl的安全性就是那些CA本着自己的职业道德以及信誉来维护的。

引用来自“eechen”的评论

我看你是不懂SSL工作过程吧,谁跟你说自己签发的证书不安全?
我在Ubuntu桌面上用openssl生成证书并自己签名,然后把crt证书导入Firefox.
然后通过ssh把crt/key传到Ubuntu Server上并给Nginx配置加载.
Firefox和Nginx都有一本我自己签发的同样的证书,就能保证通信安全.
比如个人管理Web程序后台的时候就可以这样干,避免后台登录密码和cookie被劫持.

引用来自“honey_fansy”的评论

这。。。我我给你发个免费的证书,你觉得很安全,然后你就导入并使用了,你心真宽,你智商可以
eechen以为SSL证书的用处就是加密,耸肩。照这样说,GPG就应该给所有import的key自动sign完全trust~
2016-11-26 18:17

引用来自“eechen”的评论

除了OpenSSL偶尔爆出的严重的Bug,HTTPS最让人恶心的就是坐地收钱的CA.
既然都是浏览器内置受信任的CA证书,那浏览器厂商为什么不提供免费的证书签名?
是不是浏览器厂商收了CA厂商的钱?不敢动CA厂商的奶酪呢?

引用来自“MikeManilone”的评论

CA 是以贩卖自己公信力来提供认证的。设想,假如有一个假冒腾讯的抽奖钓鱼网站,他几乎不会去申请 SSL 证书,1. 要花钱 2. 无法获取与腾讯完全相同的证书,易于鉴别。假如你有和 CA 一样的公信力,你完全可以自己建一个 CA 公司。这也是为什么 Wosign 受到那么严厉惩罚的缘故。

另外,早就有不收费的 CA(Let's Encrypt,StartSSL 等)了,基本上只能用来加密信息而不能鉴别身份,所以这种证书的可信度较低。你连这些免费 CA 都不知道,就在那阴谋论,我也是无语了……

引用来自“rommelzhan”的评论

他大概是不太了解ssl的原理吧,应该是不知道ssl的破绽就在于证书,谁都能颁发证书,那么ssl就不存在安全性可言了。换句话说你ssl的安全性就是那些CA本着自己的职业道德以及信誉来维护的。

引用来自“eechen”的评论

我看你是不懂SSL工作过程吧,谁跟你说自己签发的证书不安全?
我在Ubuntu桌面上用openssl生成证书并自己签名,然后把crt证书导入Firefox.
然后通过ssh把crt/key传到Ubuntu Server上并给Nginx配置加载.
Firefox和Nginx都有一本我自己签发的同样的证书,就能保证通信安全.
比如个人管理Web程序后台的时候就可以这样干,避免后台登录密码和cookie被劫持.

引用来自“honey_fansy”的评论

这。。。我我给你发个免费的证书,你觉得很安全,然后你就导入并使用了,你心真宽,你智商可以
12306漠视一切ca
2016-11-26 18:04

引用来自“eechen”的评论

除了OpenSSL偶尔爆出的严重的Bug,HTTPS最让人恶心的就是坐地收钱的CA.
既然都是浏览器内置受信任的CA证书,那浏览器厂商为什么不提供免费的证书签名?
是不是浏览器厂商收了CA厂商的钱?不敢动CA厂商的奶酪呢?

引用来自“MikeManilone”的评论

CA 是以贩卖自己公信力来提供认证的。设想,假如有一个假冒腾讯的抽奖钓鱼网站,他几乎不会去申请 SSL 证书,1. 要花钱 2. 无法获取与腾讯完全相同的证书,易于鉴别。假如你有和 CA 一样的公信力,你完全可以自己建一个 CA 公司。这也是为什么 Wosign 受到那么严厉惩罚的缘故。

另外,早就有不收费的 CA(Let's Encrypt,StartSSL 等)了,基本上只能用来加密信息而不能鉴别身份,所以这种证书的可信度较低。你连这些免费 CA 都不知道,就在那阴谋论,我也是无语了……

引用来自“rommelzhan”的评论

他大概是不太了解ssl的原理吧,应该是不知道ssl的破绽就在于证书,谁都能颁发证书,那么ssl就不存在安全性可言了。换句话说你ssl的安全性就是那些CA本着自己的职业道德以及信誉来维护的。

引用来自“eechen”的评论

我看你是不懂SSL工作过程吧,谁跟你说自己签发的证书不安全?
我在Ubuntu桌面上用openssl生成证书并自己签名,然后把crt证书导入Firefox.
然后通过ssh把crt/key传到Ubuntu Server上并给Nginx配置加载.
Firefox和Nginx都有一本我自己签发的同样的证书,就能保证通信安全.
比如个人管理Web程序后台的时候就可以这样干,避免后台登录密码和cookie被劫持.
这。。。我我给你发个免费的证书,你觉得很安全,然后你就导入并使用了,你心真宽,你智商可以
2016-11-26 18:01
OpenSSL 编码不敢恭维。业余免费开发者组合的,可想而知
2016-11-26 17:49

引用来自“eechen”的评论

除了OpenSSL偶尔爆出的严重的Bug,HTTPS最让人恶心的就是坐地收钱的CA.
既然都是浏览器内置受信任的CA证书,那浏览器厂商为什么不提供免费的证书签名?
是不是浏览器厂商收了CA厂商的钱?不敢动CA厂商的奶酪呢?

引用来自“MikeManilone”的评论

CA 是以贩卖自己公信力来提供认证的。设想,假如有一个假冒腾讯的抽奖钓鱼网站,他几乎不会去申请 SSL 证书,1. 要花钱 2. 无法获取与腾讯完全相同的证书,易于鉴别。假如你有和 CA 一样的公信力,你完全可以自己建一个 CA 公司。这也是为什么 Wosign 受到那么严厉惩罚的缘故。

另外,早就有不收费的 CA(Let's Encrypt,StartSSL 等)了,基本上只能用来加密信息而不能鉴别身份,所以这种证书的可信度较低。你连这些免费 CA 都不知道,就在那阴谋论,我也是无语了……

引用来自“rommelzhan”的评论

他大概是不太了解ssl的原理吧,应该是不知道ssl的破绽就在于证书,谁都能颁发证书,那么ssl就不存在安全性可言了。换句话说你ssl的安全性就是那些CA本着自己的职业道德以及信誉来维护的。
我看你是不懂SSL工作过程吧,谁跟你说自己签发的证书不安全?
我在Ubuntu桌面上用openssl生成证书并自己签名,然后把crt证书导入Firefox.
然后通过ssh把crt/key传到Ubuntu Server上并给Nginx配置加载.
Firefox和Nginx都有一本我自己签发的同样的证书,就能保证通信安全.
比如个人管理Web程序后台的时候就可以这样干,避免后台登录密码和cookie被劫持.
2016-11-26 16:13
这个的确,目前所有的新项目全部支持https
2016-11-26 15:57
现在app端广告劫持太严重,所以用了https
2016-11-26 14:25
Let's Encrypt 不是很可靠吧,不过确实很方便,对不需要较高信用的网站应该比较够用,不过通常这类网站不加密其实也无所谓。
2016-11-26 14:22
肯定也有假的https,而且支付等还非得用这假https不可。
2016-11-26 13:12

引用来自“eechen”的评论

除了OpenSSL偶尔爆出的严重的Bug,HTTPS最让人恶心的就是坐地收钱的CA.
既然都是浏览器内置受信任的CA证书,那浏览器厂商为什么不提供免费的证书签名?
是不是浏览器厂商收了CA厂商的钱?不敢动CA厂商的奶酪呢?

引用来自“MikeManilone”的评论

CA 是以贩卖自己公信力来提供认证的。设想,假如有一个假冒腾讯的抽奖钓鱼网站,他几乎不会去申请 SSL 证书,1. 要花钱 2. 无法获取与腾讯完全相同的证书,易于鉴别。假如你有和 CA 一样的公信力,你完全可以自己建一个 CA 公司。这也是为什么 Wosign 受到那么严厉惩罚的缘故。

另外,早就有不收费的 CA(Let's Encrypt,StartSSL 等)了,基本上只能用来加密信息而不能鉴别身份,所以这种证书的可信度较低。你连这些免费 CA 都不知道,就在那阴谋论,我也是无语了……
那人啥也不懂还经常乱说,别理他
2016-11-26 12:04

引用来自“554330833a”的评论

tomcat怎么切换成https?要买一个证书放在服务器那里的吗?

引用来自“Holt_Vong”的评论

TOMCAT文档就有说。
回复@Holt_Vong : 要去买个证书的吗
2016-11-26 11:18

引用来自“eechen”的评论

除了OpenSSL偶尔爆出的严重的Bug,HTTPS最让人恶心的就是坐地收钱的CA.
既然都是浏览器内置受信任的CA证书,那浏览器厂商为什么不提供免费的证书签名?
是不是浏览器厂商收了CA厂商的钱?不敢动CA厂商的奶酪呢?

引用来自“MikeManilone”的评论

CA 是以贩卖自己公信力来提供认证的。设想,假如有一个假冒腾讯的抽奖钓鱼网站,他几乎不会去申请 SSL 证书,1. 要花钱 2. 无法获取与腾讯完全相同的证书,易于鉴别。假如你有和 CA 一样的公信力,你完全可以自己建一个 CA 公司。这也是为什么 Wosign 受到那么严厉惩罚的缘故。

另外,早就有不收费的 CA(Let's Encrypt,StartSSL 等)了,基本上只能用来加密信息而不能鉴别身份,所以这种证书的可信度较低。你连这些免费 CA 都不知道,就在那阴谋论,我也是无语了……
他大概是不太了解ssl的原理吧,应该是不知道ssl的破绽就在于证书,谁都能颁发证书,那么ssl就不存在安全性可言了。换句话说你ssl的安全性就是那些CA本着自己的职业道德以及信誉来维护的。
2016-11-26 11:16

引用来自“554330833a”的评论

tomcat怎么切换成https?要买一个证书放在服务器那里的吗?
TOMCAT文档就有说。
2016-11-26 10:20
tomcat怎么切换成https?要买一个证书放在服务器那里的吗?
2016-11-26 09:41

引用来自“eechen”的评论

除了OpenSSL偶尔爆出的严重的Bug,HTTPS最让人恶心的就是坐地收钱的CA.
既然都是浏览器内置受信任的CA证书,那浏览器厂商为什么不提供免费的证书签名?
是不是浏览器厂商收了CA厂商的钱?不敢动CA厂商的奶酪呢?
CA 是以贩卖自己公信力来提供认证的。设想,假如有一个假冒腾讯的抽奖钓鱼网站,他几乎不会去申请 SSL 证书,1. 要花钱 2. 无法获取与腾讯完全相同的证书,易于鉴别。假如你有和 CA 一样的公信力,你完全可以自己建一个 CA 公司。这也是为什么 Wosign 受到那么严厉惩罚的缘故。

另外,早就有不收费的 CA(Let's Encrypt,StartSSL 等)了,基本上只能用来加密信息而不能鉴别身份,所以这种证书的可信度较低。你连这些免费 CA 都不知道,就在那阴谋论,我也是无语了……
2016-11-26 08:10

引用来自“eechen”的评论

除了OpenSSL偶尔爆出的严重的Bug,HTTPS最让人恶心的就是坐地收钱的CA.
既然都是浏览器内置受信任的CA证书,那浏览器厂商为什么不提供免费的证书签名?
是不是浏览器厂商收了CA厂商的钱?不敢动CA厂商的奶酪呢?
要不你免费请OSC所有人吃一餐饭?
2016-11-26 07:40
除了OpenSSL偶尔爆出的严重的Bug,HTTPS最让人恶心的就是坐地收钱的CA.
既然都是浏览器内置受信任的CA证书,那浏览器厂商为什么不提供免费的证书签名?
是不是浏览器厂商收了CA厂商的钱?不敢动CA厂商的奶酪呢?
回复 @
{{emojiItem.symbol}}
返回顶部
顶部