Статистика использования SSL

alexk_ft

Интересующийся
Регистрация
09.04.2008
Сообщения
292
Реакции
1
Поинты
0.000
Тема SSL сертификатов последнее время стала активно обсуждаться на форуме, поэтому в выходные набросал статью.
Как мне кажется, в ней коротко и ясно разъясняется для чего нужен сертификат, кто его выдает и какие они бывают. Тема рассматривается применительно к ХАЙПам, поэтому принципов технической реализации шифрования, устойчивости разных типов шифрования в ней нет.

Статья.
=========
SSL (Secure Sockets Layer) - протокол защищенных сокетов, который обеспечивает безопасность обмена данными между браузером пользователя и сервером. Его использование гарантирует, что передаваемая информация не может быть получена третьей стороной.

Учитывая характер сведений, которыми обменивается инвестор с сайтом фонда, их защита становится крайне необходимой, так как разглашение имени пользователя и пароля в большинстве случаев влечет за собой потерю вложенных денег.

Нами было проведено статистическое исследование использования SSL сертификатов инвестиционными проектами. При помощи автоматизированных средств отобрано 442 фонда, темы которых активны на форумах (mmgp и mmg) на момент написания статьи. Полученное соотношение наглядно продемонстрировано на графике:


«Поддельные» сертификаты можно разделить на три группы:
1. самоподписанные (выдаются самому себе, а, значит, ничего не подтверждают);
2. чужие (выданные на другой домен);
3. подписанные недостоверным центром сертификации.
Однако любой браузер выдаст предупреждение о ненадежности любого из вышеуказанных сертификатов.

Настоящий же, обеспечивающий достоверное подтверждение данных, выдается только доверенным центром сертификации, который перед выдачей проводит проверку информации предоставленной фондом.

Давайте разберемся, чем же различаются существующие сертификаты. Для удобства читателей мы введем только два критерия для их разделения: степень проверки и стоимость.

Основополагающим показателем, безусловно, является первый – именно по нему можно определить существование реально зарегистрированной компании, которой принадлежит проект. Цена напрямую зависит от него и может быть использована только для оценки начальных затрат на создание фонда.

==========

Если кому интересно, то продолжение здесь http://www.mmgstat.com/ssl.php

Вы можете проверить наличие и характеристики сертификата для любого существующего фонда тут: проверка сертификата


Огромная просьба ко всем участникам форума: уважайте чужую интеллектуальную собственность - не копируйте на форумы статью целиком!
 

vasa pupkin

Любитель
Регистрация
25.03.2010
Сообщения
319
Реакции
0
Поинты
0.000
Я думаю вероятность того что сопрут пароль от SSL зависит меньше всего :) а если пользователь лопух то хоть что сделай :)
Самоподписный сертификат обеспечивает шифрование данных значит обеспечивает безопасность обмена данными между браузером пользователя и сервером и разница только в том что не распознается браузером :) Учите матчасть (просто несколько лет назад получал сертификат по системам криптозащиты не пригодилось но знания остались)
 

Рома Свир

Новичок
Регистрация
31.05.2010
Сообщения
2,016
Реакции
123
Поинты
0.000

dragline

ТОП-МАСТЕР
Регистрация
29.06.2008
Сообщения
17,333
Реакции
3,698
Поинты
0.000
Полезный сайт, добавил в закладки, но подобная тема уже есть https://mmgp.com/showthread.php?t=64586
Могли бы и туда эту инфу добавить...

Но много неточностей на Вашем сайте. Например При проверке сертификата Топфина, анализ выдаёт, что такой же серт у FNC. Хотя серты у них разные, у Топфина дороже раза в четыре.
 

alexk_ft

Интересующийся
Регистрация
09.04.2008
Сообщения
292
Реакции
1
Поинты
0.000
Но много неточностей на Вашем сайте. Например При проверке сертификата Топфина, анализ выдаёт, что такой же серт у FNC. Хотя серты у них разные, у Топфина дороже раза в четыре.

Это из-за того, что у обоих проектов сертификаты с проверкой компании. Аналогия построена на этом.

добавлено через 4 минуты
Я думаю вероятность того что сопрут пароль от SSL зависит меньше всего :) а если пользователь лопух то хоть что сделай :)
Самоподписный сертификат обеспечивает шифрование данных значит обеспечивает безопасность обмена данными между браузером пользователя и сервером и разница только в том что не распознается браузером :) Учите матчасть (просто несколько лет назад получал сертификат по системам криптозащиты не пригодилось но знания остались)

То что самоподписанный сертификат обеспечивает шифрование это известный факт. Вот только любые предупреждения безопасности браузера, которые показываются потенциальному инвестору на пользу проекту совсем не идут.
 
Последнее редактирование:

vasa pupkin

Любитель
Регистрация
25.03.2010
Сообщения
319
Реакции
0
Поинты
0.000
То что самоподписанный сертификат обеспечивает шифрование это известный факт. Вот только любые предупреждения безопасности браузера, которые показываются потенциальному инвестору на пользу проекту совсем не идут.

Это понятно. Сам настораживаюсь.
Просто иногда считают, что такие сертификаты не обеспечивают безопасность.
 

alexk_ft

Интересующийся
Регистрация
09.04.2008
Сообщения
292
Реакции
1
Поинты
0.000
Это понятно. Сам настораживаюсь.
Просто иногда считают, что такие сертификаты не обеспечивают безопасность.

А вообще, как мне кажется, SSL используется больше как дань моде, т.к. многие пользователи уже и не представляют себе "серьезного" проекта без значка замочка и синей полоски =)
Для рядового хайпа никто не будет отлавливать гуляющие по сети нешифрованные пакеты чтобы вытащить из них реквизиты пользователей.

Хотя грандам инвестиций шифрование действительно нужно, ведь в них крутятся очень большие суммы и на них могут позариться уже настоящие хакеры
 

vasa pupkin

Любитель
Регистрация
25.03.2010
Сообщения
319
Реакции
0
Поинты
0.000
А вообще, как мне кажется, SSL используется больше как дань моде, т.к. многие пользователи уже и не представляют себе "серьезного" проекта без значка замочка и синей полоски =)
Для рядового хайпа никто не будет отлавливать гуляющие по сети нешифрованные пакеты чтобы вытащить из них реквизиты пользователей.

Хотя грандам инвестиций шифрование действительно нужно, ведь в них крутятся очень большие суммы и на них могут позариться уже настоящие хакеры

Его можно в любой момент прикрутить к сайту не так и сложно.
А пользователям больше стоит боятся троянов и собственной глупости.
SSL больше нужен админу хайпа. Но думаю если у него не собственный сервер 100% защиты не даст не что так как хостера могут взломать. Тут много нюансов. На самом деле думаю админы (кроме самых тупых и новичков не хранят на сайте данные платежных систем со всеми средствами и минимум раз в день сливают на другие счета...
Кража пользовательских данных может решатся шифрованием базы..
Я не веб программист работаю с СУБД Oracle, SQL, банковских приложений. В принципе могу сделать примитивное шифрование когда даже админ сервера не сможет получить данные пользователя. Притом довольно просто но если пользователь забудет потеряет ключ.. короче данным хана даже админ нечего сделать не сможет… В принципе это будет даже надежнее даже взлом хостинга и доступ к БД проекта, знание или смена админского пароль не чего не даст.
Блин были бы дизайнерские таланты давно бы скрипты писал.
 

alexk_ft

Интересующийся
Регистрация
09.04.2008
Сообщения
292
Реакции
1
Поинты
0.000
Его можно в любой момент прикрутить к сайту не так и сложно. А пользователям больше стоит боятся троянов и собственной глупости.
SSL больше нужен админу хайпа. Но думаю если у него не собственный сервер 100% защиты не даст не что так как хостера могут взломать.

Где то читал историю, как недобросовестный хостер сам умудрился украсть деньги у админа хайпа, поэтому, теоретически, даже собственный не сервер не гарантия, если он не стоит под диваном дома =)
 

vasa pupkin

Любитель
Регистрация
25.03.2010
Сообщения
319
Реакции
0
Поинты
0.000
Где то читал историю, как недобросовестный хостер сам умудрился украсть деньги у админа хайпа, поэтому, теоретически, даже собственный не сервер не гарантия, если он не стоит под диваном дома =)

Под собственным сервером имелось, что сервер стоит на твоем домашнем компе под диваном и ты сам все настраиваешь :biggrin2:
А хостинги скамятся не помню где но видел рейтинг хостинга для HYIP там тоже скамы были…
 

Origami

Интересующийся
Регистрация
01.12.2013
Сообщения
293
Реакции
10
Поинты
0.000

HMass

ТОП-МАСТЕР
Регистрация
06.03.2008
Сообщения
15,529
Реакции
2,178
Поинты
0.310

Nurgle

Интересующийся
Регистрация
02.09.2013
Сообщения
72
Реакции
12
Поинты
0.000
Я думаю вероятность того что сопрут пароль от SSL зависит меньше всего :) а если пользователь лопух то хоть что сделай :)
Самоподписный сертификат обеспечивает шифрование данных значит обеспечивает безопасность обмена данными между браузером пользователя и сервером и разница только в том что не распознается браузером :) Учите матчасть (просто несколько лет назад получал сертификат по системам криптозащиты не пригодилось но знания остались)

Вы вообще видимо не в теме если такое пишите... SSL нужен для секюрного обмена данных с почтовым сервером и с платежными системами при проверки хеша идр выходных данных... Если SSL нет то можно снифферить траффик собирать личные данные ... с паролями сложнее т.к. они шифрованы, а вот актуальные базы емейл идр. перс. инфы. так и делаются отчасти, отчасти покупаются отчасти со снифферов-ботнетов собираются... SSL имхо необходим для хайпа...

За все время работы в хайп индустрии и администрированнии хайп проектов я не раз попадал под настоящие взломы... пару проектов так были завалены...
Как раз очень давно делал на коленках и без SSL.


Ликбез:
SSL - доп защита от взлома которой не стоит пренебрегать...
От неопытного админа защиты нет если есть SSL но криворукий админ не верно настроил htaccess либо, где-то накосячил в скрипте или те у кого заказывался хайп "под ключ" зашили эксплоит ... то SSL явно не поможет...
 

HMass

ТОП-МАСТЕР
Регистрация
06.03.2008
Сообщения
15,529
Реакции
2,178
Поинты
0.310
Сверху Снизу