07.06 // Плановое обновление SSL-сертификата сайта
В ближайшее время будет произведено обновление сертификата сайта, отпечаток приведён ниже:
![]() |
![]() |
![]() |
![]() |
|
![]() |
![]() |
||||||||||||||||||
|
||||||||||||||||||||||||
Нормы пользования. Некоторые права на материалы сайта защищены по условиям лицензии CreativeCommons. Движок
openSpace 0.8.25a и дизайн сайта © 2006-2007 Vlad "SATtva" Miller.
|
||||||||||||||||||||||||
Это намёк на http://7vqcSJeuxjr1G22u.onion, наверно. :)
Немного паранои: запустил TBB в Xnest, всё запускается, ОК, сайт тоже, надпись «pgpru.com» подсвечена в строке адреса слева синим цветом, значит, сертификат ОК. Щёлкаю по надписи мышью, чтобы скачать сертификат, и ... не просто вылетает firefox, а вылетает весь Xnest с ошибкой, т.е., иксы, причём воспроизводимо.
Вылет 1:
комментариев: 11558 документов: 1036 редакций: 4118
Из-за того, что
Сертификат StartCom в хранилище есть? Доверие к нему установлено? Вся цепочка была приведена здесь.
В сертификате pgpru нет расширения OSCP. Если Вы принудительно проверяете через какой-то левый OSCP-сервер, то ССЗБ (см. настройки Firefox > Дополнительные > Настройки OSCP). Так или иначе, при непрохождении проверки OSCP сообщение об ошибке, насколько я помню, другое.
Только не говорите, что воспроизводится исключительно на pgpru.com.
Его не надо встраивать, он там по умолчанию вместе с доверием.
Запустил старый профиль, оттуда всё работает. В списке сертификатов числится:
95:E6:AD:F8:D7:71:46...
3E:2B:F7:F2:03:1B:96...
A1:AC:E4:04:6B:6E:33...
F6:91:FC:87:EF:B3:13...
Чтобы эксперимент был чистый, полностью снёс профиль и запустил firefoх как есть. Версия браузера, очевидно, та же, просто пользователь другой и профиль чистый. Не работает. В списке сертификатов только вот это:
3E:2B:F7:F2:03:1B...
95:E6:AD:F8:D7:71...
Экспортировал сертификаты с обоих профилей, поглядел их хэши:
Нет. Наверное, неудачно выразился. Имелось в виду, что всё по умолчанию, хотя стоят какие-то плагины. Просто подумал, что для проверки сертификата браузером куда-то что-то отсылается и запрашивается, и это OSCP. Видимо, был не прав. Preferences → Advanced → Encryption → Validation → получаем окно Validation Certificate. Всё по умолчанию, ничего там не менял.
Проверил. Сайт DC, который подписан StartCom'ом, тоже не открывается.
P.S. В новых версиях firefox, которые в TBB, в списке сертификатов StartCom ещё есть какой-то «StartCom Certificate Authority G2», который «Builtin Object Token».
комментариев: 11558 документов: 1036 редакций: 4118
Понятия не имею, с какой радости, но в текущем TBB отсутствует StartCom Class 1 Intermediate Server CA. Можете взять его по ссылке и импортировать в хранилище сертификатов УЦ (явно устанавливать доверие этому сертификату посредством This certificate can identify websites не надо). Это восстановит цепочку до StartCom Certificate Authority (который в браузере есть), и всё должно заработать.
Похоже на баг TBB. Если кто зарегистрирован на trac.tpo, напишите, пожалуйста, багрепорт.
Unknown зарегистрирован. Я замечал, что под Tor'ом иногда не работает pgpru.com, но конкретно сейчас всё в последней версии TBB открывается. Можно ли TBB сам обновлять список своих сертификатов (вторичных-третичных каких-нибудь)?
комментариев: 11558 документов: 1036 редакций: 4118
комментариев: 1060 документов: 16 редакций: 32
По хорошему сервер должен отдавать клиенту всю цепочку сертификатов исключая корневой, сейчас отдаётся только собственно сертификат сервера. Промежуточных УЦ может быть много, и далеко не факт, что они есть у пользователя. Это можно настроить?
комментариев: 11558 документов: 1036 редакций: 4118
комментариев: 11558 документов: 1036 редакций: 4118