Rating C je opravdu zalostny.

https://www.ssllabs.com/ssltest/analyze ... =odorik.cz
V podstatě jsme dostali C jen za to, že nepodporujeme TLS 1.2 . https://community.qualys.com/blogs/secu ... -supportedMaT píše:No, podle mně o velké peníze ani nějak moc nejde. I s certifikátem zadarmo (StartCom, nejspíš is Let's Ecnrypt) se dá dostat na Áčko. Hlavně je to o tom, jak má člověk nakonfigurovaný server...
Jo a mimochodem - mně taky přijde docela žalostné napsat htts místo https...
Ano, tohle se běžně říká, ale ve skutečnosti je to horší. HTTPS je tak bezpečné, jak moc věříme té nejhorší certifikační autoritě, která existuje. Některé autority stále používají sha-1, vytvořit si falešný root certifikát prý nyní přijde na cca 100 tisíc USD.. S falešným CA certifikátem si pak můžete zdarma vystavit, co je libo, a tvářit se jako libovolná doména na světě.MaT píše: Že celé HTTPS je tak bezpečné, jak moc věříme certifikačním autoritám, je snad také známá věc.
Dost záleží bezpečné před čím - před script kiddies či náhodným odposlechem nešifrované wifi v kavárně poslouží i ta nejhorší autorita. Při cíleném útoku už to není jen o šifrování, ale taky o zabezpečení celého řetězce počínaje klávesnicí a příchozím provozem z internetu na různé díry v OS a konče serverem na straně poskytovatele - jediná chyba kdekoliv dovolí totéž a SSL/TLS za to vůbec nemůže..xsouku04 píše:Ano, tohle se běžně říká, ale ve skutečnosti je to horší. HTTPS je tak bezpečné, jak moc věříme té nejhorší certifikační autoritě, která existuje.
Podle mě se doba provozování služeb na "oldold.." verzích pomalu blíží ke konci - security děr a útoků na různá šifrování začíná být tolik, že i jen několik málo let staré verze budou brzo děravé a nepoužitelnéLargon píše:Novější TLS nepodporujeme, protože jsme limitováni verzí OpenSSL v Debianu oldoldstable. U toho ale končí v únoru LTS, takže je upgrade na Jessie momentálně jednou z hlavních priorit.