<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Доля обращений по HTTPS среди пользователей Firefox превысил...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110330.html</link>
    <description>В соответствии (https://www.troyhunt.com/https-adoption-has-reached-the-tipping-point/) со статистикой (https://ipv.sx/telemetry/general-v2.html?channels=release&amp;measure=HTTP_PAGELOAD_IS_SSL&amp;target=1&amp;absolute=0&amp;relative=1) сервиса Firefox Telemetry (https://telemetry.mozilla.org/) 31 января число обращений к сайтам по HTTPS впервые превысило число обращений по HTTP при рассмотрении усреднённых двухнедельных показателей. Год назад доля HTTPS составляла 40&#037;. В пиковых значениях, при выборке в 24 часа, единичные превышения 50&#037; были зафиксированы в октябре прошлого года. Статистика основана на  показателях работы пользователей Firefox, согласившихся передавать обезличенные сводные данные в рамках программы Firefox Telemetry. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Интересно, что несмотря на то, что за год доля запросов по HTTPS увеличилась с 40 до 50&#037;, число сайтов с поддержкой HTTPS за последний год удвоилось. Отмечается, что если изначально прирост обращений по HTTPS формировали крупнейшие ресурсы, такие как Google и Facebook, то последнее</description>

<item>
    <title>Доля обращений по HTTPS среди пользователей Firefox превысил... (Аниним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110330.html#129</link>
    <pubDate>Thu, 03 May 2018 14:56:05 GMT</pubDate>
    <description>&amp;gt;Это не впечатление, это, увы, факт.&lt;br&gt;&lt;br&gt;Так же как и факт, что все ТАМ живут хорошо и у каждого по два раба.&lt;br&gt;</description>
</item>

<item>
    <title>Доля обращений по HTTPS среди пользователей Firefox превысил... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110330.html#128</link>
    <pubDate>Wed, 08 Feb 2017 15:56:04 GMT</pubDate>
    <description>&amp;gt; Но стараниями одновременно активных, изобретательных и очень тyпорылых китайских братьев &lt;br&gt;&amp;gt; (плюс, очевидно, сертификатной мафии) - start нынче там же, где и &lt;br&gt;&amp;gt;  wosign, новые сертификаты не будут ничем лучше самоподписанных.&lt;br&gt;&lt;br&gt;о, поправка по результатам коммента внизу - вообще работать не будут, в отличие от самоподписанных. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Доля обращений по HTTPS среди пользователей Firefox превысил... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110330.html#127</link>
    <pubDate>Wed, 08 Feb 2017 15:53:29 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А как по вашему подписанный сертификат должен приходить из внутреннего источника?&lt;br&gt;&lt;br&gt;сам выдумай от имени оппонента глупость, сам ее опровергни, молодец.&lt;br&gt;&lt;br&gt;&amp;gt; разница лишь в том, что в Let&apos;s Encrypt для этого не нужно производить лишних ручных &lt;br&gt;&amp;gt; действий и процесс можно автоматизировать.&lt;br&gt;&lt;br&gt;разница в том, что это _не_лишние_ действия, и этот процесс не &quot;можно&quot;, а _придется_  автоматизировать, да еще и обвешать миллионом подпорок и проверок, на случай если что-то пошло не так. &lt;br&gt;При этом всю эту автоматику могут, внезапно, запустить без твоего участия, каким-то образом ненадолго перехватив управление сайтом (не доменом даже!), и получив возможность спокойно читать твой траффик (или даже не запуская ее получить).&lt;br&gt;&lt;br&gt;&amp;gt; Вы можете точно также вручную запустить скрипт с определёнными параметрами&lt;br&gt;&lt;br&gt;и так - каждый месяц, на каждый домен. Спасибо, ненужно.&lt;br&gt;&lt;br&gt;собственно, то что они используют короткие сроки валидности, говорит в том числе и о их собственной степени доверия своей чудо-автоматике.&lt;br&gt;&lt;br&gt;(год - это тоже </description>
</item>

<item>
    <title>Доля обращений по HTTPS среди пользователей Firefox превысил... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110330.html#126</link>
    <pubDate>Wed, 08 Feb 2017 03:13:31 GMT</pubDate>
    <description>The Security Impact of HTTPS Interception - https://news.ycombinator.com/item?id=13589664&lt;br&gt;</description>
</item>

<item>
    <title>Доля обращений по HTTPS среди пользователей Firefox превысил... (Ilya Indigo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110330.html#125</link>
    <pubDate>Tue, 07 Feb 2017 21:40:10 GMT</pubDate>
    <description>&amp;gt; Дыра заключается в манипуляции скриптом с получением из внешнего источника файлами и ключами...&lt;br&gt;&lt;br&gt;А как по вашему подписанный сертификат должен приходить из внутреннего источника?&lt;br&gt;При получении сертификата от любого CA, вы его всё равно получаете из внешнего источника, разница лишь в том, что в Let&apos;s Encrypt для этого не нужно производить лишних ручных действий и процесс можно автоматизировать.&lt;br&gt;&amp;gt; ...кого действительно заботит собственная и чужая безопасность - вводят вручную и желательно с trusted-системы.&lt;br&gt;&lt;br&gt;Вы можете точно также вручную запустить скрипт с определёнными параметрами, который создаст запрос на сертификат из параметров, передаст запрос на сертификат, проверит наличие у вас контроля над всеми доменами в сертификате запроса и загрузит вам ваш подписанный сертификат и всё это 1-ой командой за 15 секунд.&lt;br&gt;</description>
</item>

<item>
    <title>Доля обращений по HTTPS среди пользователей Firefox превысил... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110330.html#124</link>
    <pubDate>Tue, 07 Feb 2017 10:21:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt; лишней поддержки расширений - тоже нет. В том числе и privacy-enforcing &lt;br&gt;&amp;gt; Ни гугель, ни мозилла не знают про такое.&lt;br&gt;&lt;br&gt;ну куда им, тупoрылым, действительно.&lt;br&gt;&lt;br&gt;&amp;gt; Encrypted Web (форк HTTPS Everywhere) работает прекрасно.&lt;br&gt;&lt;br&gt;если тебе всерьез (а не ради лени набирать префикс) оно нужно - ты безнадежен.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; носкрипт таковым не является и не особо от чего защищает &lt;br&gt;&amp;gt; Гуй носкрипта - это примерно 10&#037; от его возможностей.&lt;br&gt;&lt;br&gt;носкрипт не является средством защиты твоей privacy, что с 10, что со 100&#037; его возможностей.&lt;br&gt;Он вообще не для этого придуман.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Доля обращений по HTTPS среди пользователей Firefox превысил... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110330.html#123</link>
    <pubDate>Tue, 07 Feb 2017 10:15:46 GMT</pubDate>
    <description>&amp;gt; Startssl со StartCom не путаешь?&lt;br&gt;&lt;br&gt;первое - трейдмарк, второе - компания, которая им владела.&lt;br&gt;&lt;br&gt;&amp;gt; Это второй был куплен wosign&apos;ом и они &lt;br&gt;&lt;br&gt;там мутная история, скорее всего не куплен, но получил пачку китайских денег, что пол-беды, и китайский менеджмент в нагрузку, а это беда-беда.&lt;br&gt;&lt;br&gt;&amp;gt; блочатся в лисе и хроме за нарушения.&lt;br&gt;&lt;br&gt;высосанные из пальца. А на деле - за наглость конкурировать с теми у кого все схвачено.&lt;br&gt;И да, как там поживают комода, godaddy (и кого там еще ловили за руку не на теоретически &lt;br&gt;возможной выдаче сертификата на единичный домен уровнем выше, а на вполне себе подтвержденной выдаче своих CA или intermed-CA &quot;хорошим ребятам, ой, только и исключительно для нужд корпоративной безопасности&quot; - чуть ли не верисайн) и Честный Ахмед?&lt;br&gt;&lt;br&gt;Блокируются пока только нововыданные ev, правда, что будет дальше - непонятно. Пол-года у китайского менеджера еще есть, научиться понимать английский в достаточной степени для торговли с шантажистами.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Доля обращений по HTTPS среди пользователей Firefox превысил... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110330.html#122</link>
    <pubDate>Tue, 07 Feb 2017 10:00:43 GMT</pubDate>
    <description>&amp;gt; А что мешает самому скрипт на баше написать вместо нативного питоновского?&lt;br&gt;&lt;br&gt;то что дыра никуда от этого не исчезнет, сюрприз, да. Дыра заключается в манипуляции скриптом с получением из внешнего источника файлами и ключами, которые те, кого действительно заботит собственная и чужая безопасность - вводят вручную и желательно с trusted-системы. Контролируя ручками и глазками и процесс, и результат. &lt;br&gt;&lt;br&gt;чего стоят оценки настолько незамутненных персонажей где помойка, а где нет - думающие решат сами.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Доля обращений по HTTPS среди пользователей Firefox превысил... (э...)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110330.html#121</link>
    <pubDate>Mon, 06 Feb 2017 09:24:39 GMT</pubDate>
    <description>&amp;gt; А что за плеер то? Народу надо знать.&lt;br&gt;&lt;br&gt;э... а что, есть какой-то, который еще не сливает? 8-O &lt;br&gt;&lt;br&gt;&amp;gt; А так если Вы прям в курсе таких вещей, почему не подскажете какие домены вы там&lt;br&gt;&amp;gt; блокируете и может еще какие нюансы? Не все ведь способны постигать такие знания &lt;br&gt;&amp;gt; методом тыка, кому то и гайды не помешают.&lt;br&gt;&lt;br&gt;если вы не можете посмотреть хотя бы лог сетевых обращений в devtools любимого браузера - боюсь, мой список вам не поможет. К тому же вы очень быстро заблокируете что-нибудь лишнее, типа антифродов (я совершенно не исключаю что пяток их в моем списке - они совершенно неотличимы от продавцов трекинга, если вообще не слились с ними давно), а разобраться потом, почему у вас транзакция по оплате не проходит, не осилите.&lt;br&gt;Опять же, блокировать надо правильно, чтоб браузер не завис на мертвом коннекте.&lt;br&gt;&lt;br&gt;Возможно, вас лично спасет банальный плагин с ghostery.com (только не забудьте сперва посмотреть, чем вообще занимается эта контора, чтообы потом не удивляться), где за вас уже все разжевали и в рот пол</description>
</item>

</channel>
</rss>
