Вчера обнаружил, что WoSing дает бесплатно сертификат, теперь уже на 3 года. Уже много статей на хабре было про сервис WoSing. Вот и еще одна. Как зарегистрироваться и получить сертификат, можете прочитать здесь, дополнительная информация есть о сервисе тут.

UPD-1:
Статья: Добиваемся OCSP stapling = Yes для сертификатов от WoSign на Nginx

UPD-2:
Было


Стало


Статья: Nginx и https. Получаем класс А+

UPD-3:
How To Configure OCSP Stapling on Apache and Nginx
Используете ли вы https?

Проголосовало 1445 человек. Воздержалось 346 человек.

Только зарегистрированные пользователи могут участвовать в опросе. Войдите, пожалуйста.

Комментарии (60)


  1. saanneekk
    04.05.2015 11:57

    Вроде как Google (их браузер) начал блочить сайты с китайскими сертификатами. Или я что-то путаю?


    1. REZ1DENT3 Автор
      04.05.2015 11:59
      +2

      Вы путаете. вот мой проект на котором стоит WoSing сертификат, fktpm.ru, проверьте. Я использую Google Chrome и Firefox.


      1. saanneekk
        04.05.2015 12:19

        Ну сейчас они и должны работать, гугл сказал что даст вебмастерам время перейти на другие сертификаты. Ну если комментатор ниже говорит что проблема только с «China Internet Network Information Center», тогда претензий нет.


      1. mlu
        04.05.2015 12:26
        +4

        Отличные результаты, кстати ;)

        www.ssllabs.com/ssltest/analyze.html?d=fktpm.ru&hideResults=on


        1. Pulse
          04.05.2015 12:36
          +1

          Да уж, пуделек машет хвостиком и готов принять нового хозяина :D


          1. Pulse
            04.05.2015 12:38
            +5

            Оу, дак это сайт Факультета Компьютерных Технологий и Прикладной Математики.
            Ну, не серьезно как-то


        1. Rastler
          04.05.2015 13:59
          -2

          И чего там хорошего, я не очень понял?


          1. Pulse
            04.05.2015 15:06
            +4

            Это был сарказм.
            С рейтинг — мал,
            SSL3 включен — POODLE уязвимость,
            OCSP нет,
            HPKP нет
            несколько слабых шифров (возможно для поддержки старых браузеров)


            1. REZ1DENT3 Автор
              04.05.2015 17:39
              +1

              Спасибо. добавил OCSP, теперь A+


              1. Pulse
                04.05.2015 22:07

                Воот! Теперь все гуд ;)


              1. MyHabrahabr
                05.05.2015 04:07
                +1

                Для A+ не требуется OCSP-сшивание, да и всё равно вы его не реализовали, потому что логика nginx такая, что чтобы оно работало на виртуальном хосте, оно обязательно должно быть на дефолтном тоже, в вашем случае это api.fktpm.ru.
                www.ssllabs.com/ssltest/analyze.html?d=api.fktpm.ru&hideResults=on

                OCSP stapling No


                1. Pulse
                  05.05.2015 12:08
                  +1

                  OCSP stapling для китайца срабатывает со 2-3 раза. Далеко первый раз идет запрос.
                  Плюс к этому нужен nginx 1.7.x+, на младших версиях нужно костылить.

                  Для A+ нужно HPKP, по-моему.


                  1. MyHabrahabr
                    05.05.2015 13:35
                    +1

                    Для A+ нужно HPKP, по-моему.
                    HSTS.
                    HPKP в продакшне использовать нужно с большой осторожностью.


                1. REZ1DENT3 Автор
                  06.05.2015 12:35

                  Спасибо. Да, действительно, забыл сделать nginx reload

                  OCSP stapling No

                  Сейчас
                  OCSP stapling Yes


                  В статью добавил ссылку на сайт с подробным описанием, как включить «OCSP stapling»


      1. encyclopedist
        05.05.2015 01:36
        -1

        Факультет какого университета? Можно только дагадаться по ссылке «сайты… приветствуют вас», что КубГУ, но лучше явно написать прямо в заголовке.


    1. vsb
      04.05.2015 12:00
      +1

      Проблема с «China Internet Network Information Center». WoSign-овские сертификаты им не подписаны и никак не затронуты.


      1. REZ1DENT3 Автор
        04.05.2015 12:01

        Почитаю на досуге. Спасибо за наводку.


  1. Sakuya
    04.05.2015 12:22
    -7

    Хм. Китайцы хотят вкинуть много сертификатов на рынок, чтобы потом в легкую читать все данные проходящие через https по их сертификатам?


    1. Roy
      04.05.2015 12:53
      +22

      Вы разоблачили китайский заговор! Да, ассиметричное шифрование именно так и работает.


      1. BasicXP
        04.05.2015 13:43
        -10

        Подмену сертификатов никто не отменял.


        1. Roy
          04.05.2015 13:49
          +10

          Для подмены сертификата достаточно быть доверенным CA. Раздавать бесплатные сертификаты никакой необходимости нет.


          1. BasicXP
            04.05.2015 14:05
            -5

            Как стимул получения сертификатов именно у них — ещё как есть.


            1. Roy
              04.05.2015 14:06
              +14

              Для подмены сертификата не нужно, чтобы подменяемый сертификат был подписан тем же CA.


              1. sebres
                05.05.2015 10:09
                +1

                Оно как бы да, но можно HPKP по ключу CA это немного «ограничить»… (И да, я знаю, что это не для посетителей забредших на сайт первый раз;).


                1. MyHabrahabr
                  05.05.2015 13:37
                  -1

                  И да, я знаю, что это не для посетителей забредших на сайт первый раз;)
                  Нужно просто договориться с вендорами браузеров о прелоаде HPKP для вашего сайта, делов-то ;).


              1. tangro
                05.05.2015 10:30
                -1

                Не всегда. Если используется пиннинг, то приложение будет проверять, выдан ли полученный сертификат тем же CA, что и «вшитый».


  1. Greendq
    04.05.2015 12:25

    Вот взяли и положили китайцев :)


  1. vah13
    04.05.2015 12:44

    image

    Попробую я через пару дней…


    1. Pulse
      04.05.2015 12:55

      Да, у них, во-первых, из России долго сайт открывается, а во-вторых, нужно быстро регить сертик, т.к часто сессия слетает. Т.е лучше заранее приготовить список сайтов для сертика, файл CSR и открыть почту для валидации домена, чтобы быстро отправить заявку.


      1. vah13
        04.05.2015 12:55

        так и делаю, просто видимо нагрузка…


    1. mcdebugger
      04.05.2015 13:40

      Ага, тоже заметил сей хабраэффект. Ещё пару раз попробую, и «будем подождать».


    1. lucius
      04.05.2015 17:04
      -8

      О господи, не понимаю я гонки за этими дешевыми сертификатами. Если нужен один — отдать 7-8$ в год — сравнимо с ценой домена. Если нужно много — то покупаешь известный бренд оптом у крупного игрока, да и всё: хоть барыж ими, хоть сам используй. Например, тыц — всего по 4 бакса.


      1. Greendq
        04.05.2015 17:50
        +4

        А где вы за 7-8 баксов в год видели? Базовый от 50 баксов стоит. Wildcard я дешевле 150 не находил. Про EV вообще молчу.


        1. ulltor
          04.05.2015 18:28
          +4

          Не Wildcard или EV, но для маленького сайта, вроде, пойдет: Comodo Positive SSL за $12 на 3 года. Четыре бакса в год.


          1. symbix
            04.05.2015 21:57
            +3

            Я даже китайцам больше доверяю, чем комоде.


            1. grossws
              05.05.2015 01:45
              +1

              Для mitm абсолютно по барабану кем у вас подписан сертификат. Достаточно быть в trust chain.


              1. symbix
                05.05.2015 22:06

                Прекрасно это понимаю, я в целом о доверии. Комоду из keychain-а с тех самых пор вынес, каждый раз вручную проверяю на всякий случай.


          1. milleroff
            05.05.2015 03:21
            -1

            del


          1. milleroff
            05.05.2015 03:22
            -1

            >> Green Address bar: No


            1. grossws
              05.05.2015 04:41

              Не Wildcard или EV


        1. grossws
          05.05.2015 01:45

          Любой wildcard, а тем более EV сравнивать с wosign'овским сертификатом на пачку SAN как-то странно, вам не кажется?


  1. zenden2k
    04.05.2015 14:44

    гатавай тамайт, пичаль-бида


    1. ZloyDyadka
      04.05.2015 17:31

      Несмотря на таймаут, на почту все равно приходит линк на получение сертификата.


    1. grossws
      05.05.2015 01:46

      Что намекает, что ocsp/crl могут работать хреновастенько, могут вылезти проблемы при необходимости отзыва и т. п.


  1. Anisotropic
    04.05.2015 16:41
    +1

    А пробовал кто отозвать их сертификат и запросить новый?


    1. REZ1DENT3 Автор
      04.05.2015 16:49

      можно запросить новый не отзывая старый. Я так делал.


      1. Disasm
        04.05.2015 21:06
        +3

        Так ведь смысл именно в отзыве старого.


  1. BreatheInMyVoid
    04.05.2015 18:54

    Может кто знает, поддерживают ли эти сертификаты Android 4+ / iOS 6+ браузеры?


    1. vinograd19
      04.05.2015 21:08

      Да. Я получил позавчера, все работает.


      1. cmepthuk
        04.05.2015 22:53

        Подтверждаю — на неделе обновил сертификат, никаких проблем не замечено


    1. REZ1DENT3 Автор
      06.05.2015 10:44

      у сертификата есть проблемы с браузером в android 2.3.7


      1. MyHabrahabr
        06.05.2015 22:44

        Android 2 не объявляет о том, какой сайт хочет открыть, и сервер отправляет дефолтный сертификат. То же самое с IE на XP.


  1. Disasm
    04.05.2015 21:07
    -5

    А зачем делать сертификаты аж на 3 года? Это вроде бы достаточно большое время жизни для ключа.


    1. sebres
      05.05.2015 10:20

      Такое «время жизни» не для секьюрности сертификатов, а грубо говоря, для того чтобы поглубже залезть нам с вами в карман…
      К примеру (если вдруг теоретически появится какой-то мат. алгоритм, уменьшающий сложность обратного вычисления, ну или тупо возможен брут на N-машинах: просто берётся в три раза больше машин (N*3) и подбирается за год а не за три…
      Ну и вообще-то, сертификат можно отозвать (например чтобы увеличить стойкость нового).


  1. WebMonet
    04.05.2015 22:49
    -6

    Реквестую мануал по установке этих сертитфикатов для хостинга, приложений и т.д.


    1. stardust_kid
      05.05.2015 00:02
      +20

      Есть хороший сервис по поиску любой информации в интернете. Просто вводите запрос в свободной форме и получаете ссылки на страницы — google.com. Попробуйте.


      1. 0mm
        05.05.2015 19:42
        -4

        Реквестирую мануал по пользованию google.com в виде развернутой статьи на хабре. Попробовал одеть форму друга летчика. Сидит свободно, но как в ней вводить запрос и куда?


  1. SerJook
    06.05.2015 10:47

    Раз уж пошла такая пьянка, кто-нить подскажет бесплатный хостинг с PHP и MySQL и поддержкой установки своих SSL сертификатов и не требующих выделенного IP? Нужно для open-source проекта.


    1. Pulse
      06.05.2015 10:56
      +2

      Micro instance EC2 в AWS на первый год


      1. REZ1DENT3 Автор
        06.05.2015 11:04

        не сочтите за рекламу
        http://aws.amazon.com/free/
        https://www.heroku.com/

        ЗЫ, ссылки чистые