Size: a a a

2020 January 25

W

Womchik in K8Spb
Paul Rudnitskiy
В опасности утечки сертификата и последующего форджинга. По сути сертификат - единственная мера защиты
и какая тут разница 1 год или 50 лет? если он утёк на второй день?
источник

E

Etki in K8Spb
в пятидесятикратной разнице вероятностей и окна возможностей
источник

PR

Paul Rudnitskiy in K8Spb
Это основа, на которой строится безопасность. Потому промежуточные сертификаты обычно недлинные, а корневые изолируют, чтобы снизить вероятность утечки.
источник

PR

Paul Rudnitskiy in K8Spb
А это вопрос компромисса безопасности и удобства. Let’s encrypt выдаёт их вообще на 3 месяца, к примеру
источник

F

Frim [ams] in K8Spb
Если вы хотите менять CA условно каждый год, какая разница на какой срок вы его выпускаете? Выпустите сертификат на 3 года, а меняйте раз в год.
источник

PR

Paul Rudnitskiy in K8Spb
Просто потому что их быстро и легко обновлять.
источник

W

Womchik in K8Spb
Paul Rudnitskiy
А это вопрос компромисса безопасности и удобства. Let’s encrypt выдаёт их вообще на 3 месяца, к примеру
там замена сертов не требует рестарта всего подряд
источник

W

Womchik in K8Spb
Etki
в пятидесятикратной разнице вероятностей и окна возможностей
утёк на второй день, ты не знаешь - думаешь злоумышленник будет долго ждать?
источник

PR

Paul Rudnitskiy in K8Spb
Frim [ams]
Если вы хотите менять CA условно каждый год, какая разница на какой срок вы его выпускаете? Выпустите сертификат на 3 года, а меняйте раз в год.
А как рассказать остальным, что старый сертификат уже недействителен? OCSP и CRL вещи опциональные. А вот экспирейшн - это такой топор, от которого не убежишь
источник

E

Etki in K8Spb
Womchik
утёк на второй день, ты не знаешь - думаешь злоумышленник будет долго ждать?
я думаю, что стырить сертификат, на котором работает система - это полдела, к ней еще нужно получить доступ
источник

E

Etki in K8Spb
т.е. надо ждать инфраструктурной ошибки, чтобы им воспользоваться
источник

PR

Paul Rudnitskiy in K8Spb
Womchik
там замена сертов не требует рестарта всего подряд
Все равно надо вести реестр сертификатов или автоматизировать процессы рлллинга. Нетфлткс такую делал (лемур кажется), и не только он.
источник

W

Womchik in K8Spb
Etki
я думаю, что стырить сертификат, на котором работает система - это полдела, к ней еще нужно получить доступ
ну и какая разница тут “год или 50”
источник

W

Womchik in K8Spb
Paul Rudnitskiy
Все равно надо вести реестр сертификатов или автоматизировать процессы рлллинга. Нетфлткс такую делал (лемур кажется), и не только он.
это никак не отвечает на вопрос чем 50 хуже 1?
источник

PR

Paul Rudnitskiy in K8Spb
Womchik
ну и какая разница тут “год или 50”
Несложно заметить, что она в 50 раз :)

Какая вероятность, что за 50 дет у тебя утечёт ключ? А за год? Она есть? Если ее нет в твоём конкретном случае - сделай на 50, ну кто же запрещает :)
источник

F

Frim [ams] in K8Spb
Paul Rudnitskiy
А как рассказать остальным, что старый сертификат уже недействителен? OCSP и CRL вещи опциональные. А вот экспирейшн - это такой топор, от которого не убежишь
Вы же не ждёте пока сертификат окончательно протухнет, чтобы начать его менять? Вы заменяете планово CA на всех компонентах, и какая разница при этом какой срок был у старого сертификата
источник

W

Womchik in K8Spb
Paul Rudnitskiy
Несложно заметить, что она в 50 раз :)

Какая вероятность, что за 50 дет у тебя утечёт ключ? А за год? Она есть? Если ее нет в твоём конкретном случае - сделай на 50, ну кто же запрещает :)
вопрос не в этом. “чем ключ на 50 лет хуже ключа на год, если ключ утёк на второй день?”
источник

PR

Paul Rudnitskiy in K8Spb
Или ключ не утечёт, а его подберут. Просто втупую, перебором или атакой какого-то рода? Напомню, DES считался вполне надежным. Настолько, что американское Минобороны свои секреты им прикрывало. И где он сейчас?
источник

E

Etki in K8Spb
Frim [ams]
Вы же не ждёте пока сертификат окончательно протухнет, чтобы начать его менять? Вы заменяете планово CA на всех компонентах, и какая разница при этом какой срок был у старого сертификата
при таком подходе разницы нет, но и выписывать пятидесятилетний не имеет смысла
источник

PR

Paul Rudnitskiy in K8Spb
Womchik
вопрос не в этом. “чем ключ на 50 лет хуже ключа на год, если ключ утёк на второй день?”
Ну это вопрос немного иного рода. Если ключ утёк на второй день - это или эпическая катастрофа (hsm украли) или огромная дыра в процессах и тут тебя уже ничего не спасёт - надо спешно перевыпускать все цепочки ключей и сертификатов и проводить расследование
источник