Máme nový šifrovací certifikát

Dnes jsem přesunul tyto stránky na nový server s novým SSL certifikátem. Díky tomu teď šifrovaný přístup (HTTPS) běží na standardním portu 443, měly by tedy odpadnou problémy s různými restriktivními firewally. Certifikát je podepsaný certifikační autoritou StartSSL. Podle ssllabs.com, která měří bezpečnost serverů, dosáhlo Kinderporno 91 bodů ze 100. Kinderporno je tedy (z hlediska TLS/SSL konfigurace) bezpečnější než např. server České spořitelny, který dosáhl pouze 48 bodů a spadl do kategorie D. :-)


Výsledky měření bezpečnosti TLS/SSL

Komentáře

HTTPS Everywhere

Také doporučuji používat rozšíření pro Firefox (tedy pokud FF používáte) HTTPS Everywhere – díky němu se HTTPS použije, i když se na tyto stránky dostanete třeba přes odkaz z vyhledávače (který vede na nešifrovanou variantu).

Pravidlo pro web kinderporno.cz vytvořil Jenda – XML soubor stačí nakopírovat do ~/.mozilla/firefox/*.default/HTTPSEverywhereUserRules:

<ruleset name="Kinderporno">
    <rule from="^http://kinderporno\.cz" to="https://kinderporno.cz"/>
    <rule from="^http://www\.kinderporno\.cz" to="https://kinderporno.cz"/>
</ruleset>

Jde to i jedním regulárním

Jde to i jedním regulárním výrazem, jak jsem zjistil.

<ruleset name="Kinderporno">
  <rule from="^http://(www\.)?kinderporno\.cz" to="https://kinderporno.cz"/>
</ruleset>

Ještě by to chtělo vymyslet

Ještě by to chtělo vymyslet nějaký způsob jak to dát do stránky jako metadata/mikroformát – aby ti prohlížeč signalizoval, že stránka je dostupná i přes HTTPS – něco jako když ti ukazuje, že stránka má RSS kanál.

<link rel="secure"

<link rel="secure" href="https://kinderporno.cz/">

Kdo to protlačí do HTML5? :-)

Vynucení SSL

Co třeba vynutit SSL pomocí hlavičky odpovědi serveru:

HTTP/1.1 426 Upgrade Required
Upgrade: TLS/1.0, HTTP/1.1
Connection: Upgrade

Převzato z české wikipedie (wiki/HTTP).

A jak se pozná, že StartSSL

A jak se pozná, že StartSSL nebude povrhávat certifikáty? IMHO radši self-signed.

Jak se v případě, že StartSSL

Jak se v případě, že StartSSL certifikáty podvrhávat bude, liší certifikát podepsaný StartSSL a self-signed?

Certifikát

No, já tedy nevím, ale server mi stále posílá původní certifikát - ten podepsaný od StartComu :-(

Re: Certifikát

Aha, tak beru zpět. StartSSL a StartCom jedno jest ;-)

www.servis24.cz

Tak už i bankéři rádi kinderporno. Admini ve Spořitelně totiž zapracovali a SSL rating povýšil do kategorie B. Nyní to mají za 75 bodů.