Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

2 Stron V   1 2 >  
Reply to this topicStart new topic
> [SSL] Let's Encrypt Authority, Czy warto wyposażać domenę w ten certyfikat SSL?
Tomplus
post
Post #1





Grupa: Zarejestrowani
Postów: 1 879
Pomógł: 230
Dołączył: 20.03.2005
Skąd: Będzin

Ostrzeżenie: (0%)
-----


Jak nazwie tematu:
Czy warto wyposażać domenę w ten certyfikat SSL?

https://letsencrypt.org

Ja spotkałem się z tym gdy potrzebowałem wymusić SSL na hostingu dla subdomeny projektu testowego. Mankament tego certyfikatu to ważność przez okres 3 miesięcy z możliwością przedłużenia. Na hostingu ATTHOST spotkałem się z usługą, że administrator konta może sam aktywować SSL LEA, co jest bardzo pomocne i szybkie. Ale wciąż martwi mnie zasadność tego certyfikatu w porównaniu z płatnymi certyfikatami SSL?

Czy dla pomniejszych projektów, tj. małe blogi, porfolio, strony o małym ruchu warto wyposażać w taki certyfikat czy lepiej żeby go nie było?
Go to the top of the page
+Quote Post
kayman
post
Post #2





Grupa: Zarejestrowani
Postów: 556
Pomógł: 40
Dołączył: 20.07.2012
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


strony zawierające formularze logowania, płatności, inne przysyłajce dane mogące się komuś postronnemu przydać -> warto, na moje jest nawet taka konieczność
reszta -> nie warto i chyba nigdy nie będzie warto
Go to the top of the page
+Quote Post
Tomplus
post
Post #3





Grupa: Zarejestrowani
Postów: 1 879
Pomógł: 230
Dołączył: 20.03.2005
Skąd: Będzin

Ostrzeżenie: (0%)
-----


Podobno przy pozycjonowaniu przydaje się gdy strona ma SSL, Google lubi to.
Go to the top of the page
+Quote Post
kayman
post
Post #4





Grupa: Zarejestrowani
Postów: 556
Pomógł: 40
Dołączył: 20.07.2012
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


imo ostatnio bardziej lubi responsywnośc jak się należy + czas ładowania strony, generalnie dostosowanie do mobile niż ssl -> ofc to moje subiektywne zdanie, a ssl jest czynnikiem rankującym tylko nie tak ważnym jak przedstawiają to handlowcy hostingów
Go to the top of the page
+Quote Post
viking
post
Post #5





Grupa: Zarejestrowani
Postów: 6 380
Pomógł: 1116
Dołączył: 30.08.2006

Ostrzeżenie: (0%)
-----


Zawsze warto mieć SSL. Już pomijając takie rzeczy jak najnowszy firefox, który robi dym na wszystkich formach nie ssl, to w niczym to nie przeszkadza.


--------------------
Go to the top of the page
+Quote Post
ohm
post
Post #6





Grupa: Zarejestrowani
Postów: 623
Pomógł: 144
Dołączył: 22.12.2010

Ostrzeżenie: (0%)
-----


Jak masz VPSa to instalacja Let's Encrypt jest bananla, dodajesz do tego regułke do crona i zapominasz. A jak nie chce Ci się bawić w VPSy, to możesz też spróbować puścić przez cloudflare, też "daje" SSLa. Ogólnie SSLa zawsze warto mieć, nawet kiedyś dorzucisz jakiś prosty formularz logowania, to nie musisz się więcej przejmować o bezpieczeństwo w byle jakiej sieci smile.gif
Go to the top of the page
+Quote Post
vokiel
post
Post #7





Grupa: Zarejestrowani
Postów: 2 592
Pomógł: 445
Dołączył: 12.03.2007

Ostrzeżenie: (0%)
-----


Cytat(kayman @ 30.03.2017, 16:25:24 ) *
reszta -> nie warto i chyba nigdy nie będzie warto


Dalaczego nie warto mieć szyfrowania na całą stronę tylko na wybrane części?


--------------------
Go to the top of the page
+Quote Post
Pyton_000
post
Post #8





Grupa: Zarejestrowani
Postów: 8 068
Pomógł: 1414
Dołączył: 26.10.2005

Ostrzeżenie: (0%)
-----


Robienie ssl na kilka podstron jeśli ma się na całą domenę ? Porażka. To tak jakby tylko przednią szybę w aucie bo reszta nie musi być czysta...
Go to the top of the page
+Quote Post
trueblue
post
Post #9





Grupa: Zarejestrowani
Postów: 6 806
Pomógł: 1828
Dołączył: 11.03.2014

Ostrzeżenie: (0%)
-----


Nie wiem czy nadal aktualne: https://www.semtec.pl/wplyw-bezpiecznego-po...wanie-w-google/


--------------------
Go to the top of the page
+Quote Post
Tomplus
post
Post #10





Grupa: Zarejestrowani
Postów: 1 879
Pomógł: 230
Dołączył: 20.03.2005
Skąd: Będzin

Ostrzeżenie: (0%)
-----


Cytat(Pyton_000 @ 30.03.2017, 17:33:49 ) *
Robienie ssl na kilka podstron jeśli ma się na całą domenę ? Porażka. To tak jakby tylko przednią szybę w aucie bo reszta nie musi być czysta...


Pamiętaj, że są różne rodzaje SSL. SSL DV, te najtańsze często ograniczają się do domeny i subdomeny www. Pozostałe subdomeny są pominięte.
I sprawa druga, czy opłaca się kupować SSL na całą domenę, skoro nie wykorzysta się w pełni tego co daje droższy SSL?

Więc jeżeli mamy porównywać to:
- przednia szyba umyta w myjni samochodowej,
- a pozostałe umyte na parkingu przez właściciela samochodu.
Go to the top of the page
+Quote Post
q.michal
post
Post #11





Grupa: Zarejestrowani
Postów: 111
Pomógł: 1
Dołączył: 24.12.2013

Ostrzeżenie: (0%)
-----


Cytat(kayman @ 30.03.2017, 16:25:24 ) *
strony zawierające formularze logowania, płatności, inne przysyłajce dane mogące się komuś postronnemu przydać -> warto, na moje jest nawet taka konieczność
reszta -> nie warto i chyba nigdy nie będzie warto


Ale pieprzysz glupoty. O HPKP i HSTS pewnie nawet nie slyszales. Pomijajac oczywiscie ze LetsEncrypt sie do tego nie nadaje.

Ten post edytował q.michal 30.03.2017, 17:49:23
Go to the top of the page
+Quote Post
Pyton_000
post
Post #12





Grupa: Zarejestrowani
Postów: 8 068
Pomógł: 1414
Dołączył: 26.10.2005

Ostrzeżenie: (0%)
-----


@Tomplus certyfikat na domena.pl nie zawsze obejmuje www.

@q.michal a co ma piernik do wiatraka? Czemu LE się nie nadaje?
Go to the top of the page
+Quote Post
vokiel
post
Post #13





Grupa: Zarejestrowani
Postów: 2 592
Pomógł: 445
Dołączył: 12.03.2007

Ostrzeżenie: (0%)
-----


Cytat(Tomplus @ 30.03.2017, 18:08:58 ) *
Pamiętaj, że są różne rodzaje SSL. SSL DV, te najtańsze często ograniczają się do domeny i subdomeny www. Pozostałe subdomeny są pominięte.
I sprawa druga, czy opłaca się kupować SSL na całą domenę, skoro nie wykorzysta się w pełni tego co daje droższy SSL?

Więc jeżeli mamy porównywać to:
- przednia szyba umyta w myjni samochodowej,
- a pozostałe umyte na parkingu przez właściciela samochodu.


Tutaj nie chodziło o wildcard *.domena.tld tylko używanie SSL na domena.tld/login, domena.tld/payment, ale już nie na domena.tld/blog itd.


--------------------
Go to the top of the page
+Quote Post
kayman
post
Post #14





Grupa: Zarejestrowani
Postów: 556
Pomógł: 40
Dołączył: 20.07.2012
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Cytat(vokiel @ 30.03.2017, 16:05:38 ) *
Dalaczego nie warto mieć szyfrowania na całą stronę tylko na wybrane części?


semantyka strona -> domena

jak masz ssl na domenę to ofc szyfrujesz całość, nie przyszło by mi do głowy nawet by szyfrować tylko część, wyobrażam sobie burdel w .htaccess smile.gif
ale jak ktoś ma blog o zielonej herbatce to na cholerę mu ssl?
Go to the top of the page
+Quote Post
q.michal
post
Post #15





Grupa: Zarejestrowani
Postów: 111
Pomógł: 1
Dołączył: 24.12.2013

Ostrzeżenie: (0%)
-----


Cytat(Pyton_000 @ 30.03.2017, 19:21:08 ) *
@q.michal a co ma piernik do wiatraka? Czemu LE się nie nadaje?


HPKP polega na przypieciu klucza w konfiguracji vhosta. Okreslasz jego TTL. LetsEncrypt wystawia cert wazny 3m-ce, wiec przypinanie takiego certyfikatu mija sie z celem.

Cytat(kayman @ 30.03.2017, 21:14:25 ) *
semantyka strona -> domena

jak masz ssl na domenę to ofc szyfrujesz całość, nie przyszło by mi do głowy nawet by szyfrować tylko część, wyobrażam sobie burdel w .htaccess smile.gif
ale jak ktoś ma blog o zielonej herbatce to na cholerę mu ssl?


No wlasnie na cholere. HTTP/2 wymaga wrecz stosowania SSLa.
Swiat zmienia sie na lepsze.
Go to the top of the page
+Quote Post
Tomplus
post
Post #16





Grupa: Zarejestrowani
Postów: 1 879
Pomógł: 230
Dołączył: 20.03.2005
Skąd: Będzin

Ostrzeżenie: (0%)
-----


@q.michal
Pamiętaj że LEA ma opcję przedłużenia, a nie wygenerowania nowego.
Go to the top of the page
+Quote Post
q.michal
post
Post #17





Grupa: Zarejestrowani
Postów: 111
Pomógł: 1
Dołączył: 24.12.2013

Ostrzeżenie: (0%)
-----


Cytat(Tomplus @ 31.03.2017, 07:27:55 ) *
@q.michal
Pamiętaj że LEA ma opcję przedłużenia, a nie wygenerowania nowego.


Pamietaj ze generujesz odcisk dla certyfikatu a nie dla klucza - a ten co 3 miesiace bedzie inny (podmieniasz pliczek CRT, PEM, czy w jakim formacie go sobie trzymasz).
Go to the top of the page
+Quote Post
kayman
post
Post #18





Grupa: Zarejestrowani
Postów: 556
Pomógł: 40
Dołączył: 20.07.2012
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Cytat(q.michal @ 31.03.2017, 05:28:22 ) *
No wlasnie na cholere. HTTP/2 wymaga wrecz stosowania SSLa.
Swiat zmienia sie na lepsze.


tak jak mówiłem, niektórzy będą twierdzić że trzeba dla all, inni podejdą do sprawy chłodniej i zabezpieczą to co faktycznie wymaga zabezpieczeń mimo pianotoku "znawców" smile.gif
Go to the top of the page
+Quote Post
q.michal
post
Post #19





Grupa: Zarejestrowani
Postów: 111
Pomógł: 1
Dołączył: 24.12.2013

Ostrzeżenie: (0%)
-----


Cytat(kayman @ 31.03.2017, 10:39:20 ) *
tak jak mówiłem, niektórzy będą twierdzić że trzeba dla all, inni podejdą do sprawy chłodniej i zabezpieczą to co faktycznie wymaga zabezpieczeń mimo pianotoku "znawców" smile.gif


Najwyrazniej nie wiesz o czym mowisz wink.gif
Go to the top of the page
+Quote Post
Comandeer
post
Post #20





Grupa: Zarejestrowani
Postów: 1 268
Pomógł: 254
Dołączył: 11.06.2009
Skąd: Świętochłowice

Ostrzeżenie: (0%)
-----


W LE da się w HPKP, niemniej jest to niesamowicie udziwnione i raczej bym się w to nie bawil. Pytanie brzmi: po co wgl HPKP? W 90% przypadków IMO jest to typowa armata na muchę, a ryzyko zepsucia czegoś jest naprawdę duże.

Co do SSL for all: nie tylko HTTP/2.0 wymaga SSL. Połowa ciekawszych APIs w HTML5 tego wymaga, czego najlepszym przykładem jest Service Worker. Ba, dostęp do kamerki i mikrofonu też już jest SSL only, Chrome ostatnio nawet geolokalizację przesunął za SSL – a zgodnie z ich polityką każde "powerful features" zostanie tam przesunięte (zresztą W3C to popiera). Prawda jest taka, że jeśli chce się robić współczesne aplikacje webowe, to bez SSL-a nie da się już niemal nic.

Pomijam już fakt, że Chrome dev po wykryciu form > [type=password] na stronie bez SSL rzuca ostrzeżenie przy wypełnianiu takiego formularza (przykładem choćby to forum), a w przyszłości ma w ogóle taką możliwość blokować.

Prawda jest taka, że SSL na chwilę obecną to must-have i chyba tylko statyczne strony z newsami/artykułami mogą se pozwolić na jego niewdrażanie (a i tak przecież każda taka strona zyskałaby przez przejście na HTTP/2.0, nie wspominając o trybie offline czy PWA). Więc nie, nie jest to żaden "pianotok "znawców"" tylko realia. I radzę nie podchodzić do tego tak chłodno, bo ostatecznie można się obudzić z ręką w czymś ciepłym wink.gif


--------------------
Go to the top of the page
+Quote Post

2 Stron V   1 2 >
Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 19.08.2025 - 12:48