![]() |
![]() ![]() |
![]() |
![]()
Post
#1
|
|
![]() Grupa: Zarejestrowani Postów: 1 879 Pomógł: 230 Dołączył: 20.03.2005 Skąd: Będzin Ostrzeżenie: (0%) ![]() ![]() |
Jak nazwie tematu:
Czy warto wyposażać domenę w ten certyfikat SSL? https://letsencrypt.org Ja spotkałem się z tym gdy potrzebowałem wymusić SSL na hostingu dla subdomeny projektu testowego. Mankament tego certyfikatu to ważność przez okres 3 miesięcy z możliwością przedłużenia. Na hostingu ATTHOST spotkałem się z usługą, że administrator konta może sam aktywować SSL LEA, co jest bardzo pomocne i szybkie. Ale wciąż martwi mnie zasadność tego certyfikatu w porównaniu z płatnymi certyfikatami SSL? Czy dla pomniejszych projektów, tj. małe blogi, porfolio, strony o małym ruchu warto wyposażać w taki certyfikat czy lepiej żeby go nie było? |
|
|
![]()
Post
#2
|
|
Grupa: Zarejestrowani Postów: 556 Pomógł: 40 Dołączył: 20.07.2012 Skąd: Warszawa Ostrzeżenie: (0%) ![]() ![]() |
strony zawierające formularze logowania, płatności, inne przysyłajce dane mogące się komuś postronnemu przydać -> warto, na moje jest nawet taka konieczność
reszta -> nie warto i chyba nigdy nie będzie warto |
|
|
![]()
Post
#3
|
|
![]() Grupa: Zarejestrowani Postów: 1 879 Pomógł: 230 Dołączył: 20.03.2005 Skąd: Będzin Ostrzeżenie: (0%) ![]() ![]() |
Podobno przy pozycjonowaniu przydaje się gdy strona ma SSL, Google lubi to.
|
|
|
![]()
Post
#4
|
|
Grupa: Zarejestrowani Postów: 556 Pomógł: 40 Dołączył: 20.07.2012 Skąd: Warszawa Ostrzeżenie: (0%) ![]() ![]() |
imo ostatnio bardziej lubi responsywnośc jak się należy + czas ładowania strony, generalnie dostosowanie do mobile niż ssl -> ofc to moje subiektywne zdanie, a ssl jest czynnikiem rankującym tylko nie tak ważnym jak przedstawiają to handlowcy hostingów
|
|
|
![]()
Post
#5
|
|
Grupa: Zarejestrowani Postów: 6 380 Pomógł: 1116 Dołączył: 30.08.2006 Ostrzeżenie: (0%) ![]() ![]() |
Zawsze warto mieć SSL. Już pomijając takie rzeczy jak najnowszy firefox, który robi dym na wszystkich formach nie ssl, to w niczym to nie przeszkadza.
-------------------- |
|
|
![]()
Post
#6
|
|
Grupa: Zarejestrowani Postów: 623 Pomógł: 144 Dołączył: 22.12.2010 Ostrzeżenie: (0%) ![]() ![]() |
Jak masz VPSa to instalacja Let's Encrypt jest bananla, dodajesz do tego regułke do crona i zapominasz. A jak nie chce Ci się bawić w VPSy, to możesz też spróbować puścić przez cloudflare, też "daje" SSLa. Ogólnie SSLa zawsze warto mieć, nawet kiedyś dorzucisz jakiś prosty formularz logowania, to nie musisz się więcej przejmować o bezpieczeństwo w byle jakiej sieci
![]() |
|
|
![]()
Post
#7
|
|
![]() Grupa: Zarejestrowani Postów: 2 592 Pomógł: 445 Dołączył: 12.03.2007 Ostrzeżenie: (0%) ![]() ![]() |
reszta -> nie warto i chyba nigdy nie będzie warto Dalaczego nie warto mieć szyfrowania na całą stronę tylko na wybrane części? -------------------- |
|
|
![]()
Post
#8
|
|
![]() Grupa: Zarejestrowani Postów: 8 068 Pomógł: 1414 Dołączył: 26.10.2005 Ostrzeżenie: (0%) ![]() ![]() |
Robienie ssl na kilka podstron jeśli ma się na całą domenę ? Porażka. To tak jakby tylko przednią szybę w aucie bo reszta nie musi być czysta...
|
|
|
![]()
Post
#9
|
|
Grupa: Zarejestrowani Postów: 6 806 Pomógł: 1828 Dołączył: 11.03.2014 Ostrzeżenie: (0%) ![]() ![]() |
Nie wiem czy nadal aktualne: https://www.semtec.pl/wplyw-bezpiecznego-po...wanie-w-google/
-------------------- |
|
|
![]()
Post
#10
|
|
![]() Grupa: Zarejestrowani Postów: 1 879 Pomógł: 230 Dołączył: 20.03.2005 Skąd: Będzin Ostrzeżenie: (0%) ![]() ![]() |
Robienie ssl na kilka podstron jeśli ma się na całą domenę ? Porażka. To tak jakby tylko przednią szybę w aucie bo reszta nie musi być czysta... Pamiętaj, że są różne rodzaje SSL. SSL DV, te najtańsze często ograniczają się do domeny i subdomeny www. Pozostałe subdomeny są pominięte. I sprawa druga, czy opłaca się kupować SSL na całą domenę, skoro nie wykorzysta się w pełni tego co daje droższy SSL? Więc jeżeli mamy porównywać to: - przednia szyba umyta w myjni samochodowej, - a pozostałe umyte na parkingu przez właściciela samochodu. |
|
|
![]()
Post
#11
|
|
Grupa: Zarejestrowani Postów: 111 Pomógł: 1 Dołączył: 24.12.2013 Ostrzeżenie: (0%) ![]() ![]() |
strony zawierające formularze logowania, płatności, inne przysyłajce dane mogące się komuś postronnemu przydać -> warto, na moje jest nawet taka konieczność reszta -> nie warto i chyba nigdy nie będzie warto Ale pieprzysz glupoty. O HPKP i HSTS pewnie nawet nie slyszales. Pomijajac oczywiscie ze LetsEncrypt sie do tego nie nadaje. Ten post edytował q.michal 30.03.2017, 17:49:23 |
|
|
![]()
Post
#12
|
|
![]() Grupa: Zarejestrowani Postów: 8 068 Pomógł: 1414 Dołączył: 26.10.2005 Ostrzeżenie: (0%) ![]() ![]() |
@Tomplus certyfikat na domena.pl nie zawsze obejmuje www.
@q.michal a co ma piernik do wiatraka? Czemu LE się nie nadaje? |
|
|
![]()
Post
#13
|
|
![]() Grupa: Zarejestrowani Postów: 2 592 Pomógł: 445 Dołączył: 12.03.2007 Ostrzeżenie: (0%) ![]() ![]() |
Pamiętaj, że są różne rodzaje SSL. SSL DV, te najtańsze często ograniczają się do domeny i subdomeny www. Pozostałe subdomeny są pominięte. I sprawa druga, czy opłaca się kupować SSL na całą domenę, skoro nie wykorzysta się w pełni tego co daje droższy SSL? Więc jeżeli mamy porównywać to: - przednia szyba umyta w myjni samochodowej, - a pozostałe umyte na parkingu przez właściciela samochodu. Tutaj nie chodziło o wildcard *.domena.tld tylko używanie SSL na domena.tld/login, domena.tld/payment, ale już nie na domena.tld/blog itd. -------------------- |
|
|
![]()
Post
#14
|
|
Grupa: Zarejestrowani Postów: 556 Pomógł: 40 Dołączył: 20.07.2012 Skąd: Warszawa Ostrzeżenie: (0%) ![]() ![]() |
Dalaczego nie warto mieć szyfrowania na całą stronę tylko na wybrane części? semantyka strona -> domena jak masz ssl na domenę to ofc szyfrujesz całość, nie przyszło by mi do głowy nawet by szyfrować tylko część, wyobrażam sobie burdel w .htaccess ![]() ale jak ktoś ma blog o zielonej herbatce to na cholerę mu ssl? |
|
|
![]()
Post
#15
|
|
Grupa: Zarejestrowani Postów: 111 Pomógł: 1 Dołączył: 24.12.2013 Ostrzeżenie: (0%) ![]() ![]() |
@q.michal a co ma piernik do wiatraka? Czemu LE się nie nadaje? HPKP polega na przypieciu klucza w konfiguracji vhosta. Okreslasz jego TTL. LetsEncrypt wystawia cert wazny 3m-ce, wiec przypinanie takiego certyfikatu mija sie z celem. semantyka strona -> domena jak masz ssl na domenę to ofc szyfrujesz całość, nie przyszło by mi do głowy nawet by szyfrować tylko część, wyobrażam sobie burdel w .htaccess ![]() ale jak ktoś ma blog o zielonej herbatce to na cholerę mu ssl? No wlasnie na cholere. HTTP/2 wymaga wrecz stosowania SSLa. Swiat zmienia sie na lepsze. |
|
|
![]()
Post
#16
|
|
![]() Grupa: Zarejestrowani Postów: 1 879 Pomógł: 230 Dołączył: 20.03.2005 Skąd: Będzin Ostrzeżenie: (0%) ![]() ![]() |
@q.michal
Pamiętaj że LEA ma opcję przedłużenia, a nie wygenerowania nowego. |
|
|
![]()
Post
#17
|
|
Grupa: Zarejestrowani Postów: 111 Pomógł: 1 Dołączył: 24.12.2013 Ostrzeżenie: (0%) ![]() ![]() |
|
|
|
![]()
Post
#18
|
|
Grupa: Zarejestrowani Postów: 556 Pomógł: 40 Dołączył: 20.07.2012 Skąd: Warszawa Ostrzeżenie: (0%) ![]() ![]() |
|
|
|
![]()
Post
#19
|
|
Grupa: Zarejestrowani Postów: 111 Pomógł: 1 Dołączył: 24.12.2013 Ostrzeżenie: (0%) ![]() ![]() |
|
|
|
![]()
Post
#20
|
|
![]() Grupa: Zarejestrowani Postów: 1 268 Pomógł: 254 Dołączył: 11.06.2009 Skąd: Świętochłowice Ostrzeżenie: (0%) ![]() ![]() |
W LE da się w HPKP, niemniej jest to niesamowicie udziwnione i raczej bym się w to nie bawil. Pytanie brzmi: po co wgl HPKP? W 90% przypadków IMO jest to typowa armata na muchę, a ryzyko zepsucia czegoś jest naprawdę duże.
Co do SSL for all: nie tylko HTTP/2.0 wymaga SSL. Połowa ciekawszych APIs w HTML5 tego wymaga, czego najlepszym przykładem jest Service Worker. Ba, dostęp do kamerki i mikrofonu też już jest SSL only, Chrome ostatnio nawet geolokalizację przesunął za SSL – a zgodnie z ich polityką każde "powerful features" zostanie tam przesunięte (zresztą W3C to popiera). Prawda jest taka, że jeśli chce się robić współczesne aplikacje webowe, to bez SSL-a nie da się już niemal nic. Pomijam już fakt, że Chrome dev po wykryciu form > [type=password] na stronie bez SSL rzuca ostrzeżenie przy wypełnianiu takiego formularza (przykładem choćby to forum), a w przyszłości ma w ogóle taką możliwość blokować. Prawda jest taka, że SSL na chwilę obecną to must-have i chyba tylko statyczne strony z newsami/artykułami mogą se pozwolić na jego niewdrażanie (a i tak przecież każda taka strona zyskałaby przez przejście na HTTP/2.0, nie wspominając o trybie offline czy PWA). Więc nie, nie jest to żaden "pianotok "znawców"" tylko realia. I radzę nie podchodzić do tego tak chłodno, bo ostatecznie można się obudzić z ręką w czymś ciepłym ![]() -------------------- ★Mój blog || Okiem krytyka★
|
|
|
![]() ![]() |
![]() |
Aktualny czas: 19.08.2025 - 12:48 |