[問題] ssl憑證「身份認證」&「加密」為何要綁一起

看板Browsers作者 (海納百川天下歸心)時間12年前 (2013/09/06 18:23), 編輯推噓2(2025)
留言27則, 6人參與, 最新討論串1/1
最近幫客戶 做網站, 為了省錢 ssl 憑證自己產生免錢的 我只是單純想要做「加密」 但browser錯誤訊息,給外行人的感覺,好像 免費的 https:// 比 http:// 更可怕 QQ 某些版本的IE,有些 download 頁面也一直跑不出,最後只好忍痛捨去ssl 改用 http:// 省得三天兩頭又去煩惱某某檔案不能下載囉。 等客戶願花錢買 ssl憑證, 再改用 https:// 我覺得browser訊息提示,應該告訴 user ,該網站「身份」無法認證, 但傳資料絕對比 http:// 安全, 不過這樣 賣ssl憑證公司會少賺很多錢就是 QQ -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 140.112.251.86

09/06 19:19, , 1F
身分無法認證的加密沒有任何意義 也沒有安全可言
09/06 19:19, 1F

09/06 19:20, , 2F
你怎麼知道網站端是真的還是釣魚網站..
09/06 19:20, 2F

09/06 19:21, , 3F
不是封包不會被攔截解密就好 也要設想到主機被偽造的場合
09/06 19:21, 3F

09/06 19:55, , 4F
ssl是"身份認證",不單只是加密這樣
09/06 19:55, 4F

09/06 19:55, , 5F
要加密的東西應該在client就做好囉
09/06 19:55, 5F

09/06 19:56, , 6F
要不然真的傳重要的東西又不想買cert, 就要求手動import cert
09/06 19:56, 6F

09/06 20:15, , 7F
很多學校的webmail也用免錢的ssl,用心酸的嗎?
09/06 20:15, 7F

09/06 20:15, , 8F
A,B互相信任對方, 傳輸過程只是單純不想讓C知道
09/06 20:15, 8F

09/06 20:16, , 9F
總比 plain-text 傳強多了吧?
09/06 20:16, 9F

09/06 20:17, , 10F
學校的話其實應該由moecc開個CA 各校就都有免錢憑證用
09/06 20:17, 10F

09/06 20:19, , 11F
moecc自己拿去給中華民國根憑證簽就好
09/06 20:19, 11F

09/06 20:20, , 12F
但是moecc多一事不如少一事 所以就放到現在了..
09/06 20:20, 12F

09/06 21:37, , 13F
學校就算了,商業網站特別是有魚可釣的,最好還是上SSL
09/06 21:37, 13F

09/06 21:38, , 14F
cert不貴吧,我買過一年600+NTD的, *. 的比較貴就是了
09/06 21:38, 14F

09/06 21:48, , 15F
不用SSL,很多東西在傳輸時是明碼,包括帳號密碼....
09/06 21:48, 15F

09/06 22:02, , 16F
建議先去了解憑證, 加密 還有 HTTPS.
09/06 22:02, 16F
在LAN開個 sniffer 別人的 http, ftp, telnet 帳密全都看光光 !! 免錢的 ssl 至少還要先被破解,要鈞魚還需要花一點功夫。 ※ 編輯: newversion 來自: 140.112.251.86 (09/06 22:17)

09/06 23:45, , 17F
我只能告訴你設計ssl的人一開始就設想到主機被偽造的場合
09/06 23:45, 17F

09/06 23:48, , 18F
用戶端要怕被聽帳密 自己不會上vpn/ipsec?
09/06 23:48, 18F

09/06 23:50, , 19F
業主願意買憑證做安全當然很好 不願意的話就別多事了..
09/06 23:50, 19F

09/06 23:51, , 20F
你是改變不了瀏覽器的安全認證架構的
09/06 23:51, 20F

09/07 00:18, , 21F
之前有發生過中國的CNNIC偽造大網站的SSL證書…
09/07 00:18, 21F
我覺得 第一次用時,browser應該要引道 user 去 import 那個 cert ,並告訴user 如果下次 cert變了,請小心! 而不是告訴 user,這個 https 有問題,不要用。 user只好選http,反而沒有任何警告,user會覺得http好安全啊。 http一樣有可能是釣魚網站 http vs 不信任的https 兩顆爛蘋果裡挑一顆,http沒有比較好吧。 我今天ssh連到ptt ,第一次putty會給我warning ,我還不是用爽爽, putty的warning說明就比較清礎 user該怎麼選了,不像IE,用的關建字是 "欺騙您" "繼續瀏覽此網站 (不建議)。" 我不會因為看到 warning而改用 telnet (putty,pcman不會告訴我這個很不安全) ※ 編輯: newversion 來自: 140.112.251.86 (09/07 01:06)

09/07 01:35, , 22F
IE還有選項按下去就繼續瀏覽 Fx不設例外還不給連咧..
09/07 01:35, 22F

09/07 01:38, , 23F
憑證會過期 所以用匯入的話可能會需要多次匯入
09/07 01:38, 23F

09/07 01:39, , 24F
這跟ssh裝好後key沒意外不會改變的情況不一樣
09/07 01:39, 24F

09/07 01:42, , 25F
而如果要多次匯入 使用者就難分辨是時間到期還是被掉包了
09/07 01:42, 25F

09/07 01:43, , 26F
(所以一般都是匯入根憑證 某些學校有搞這個)
09/07 01:43, 26F

09/07 01:44, , 27F
但這種情況對你幫人做網站的又不適合..
09/07 01:44, 27F
文章代碼(AID): #1IAQqZv_ (Browsers)