Преимущества SSL стоит хлопот? - PullRequest
4 голосов
/ 03 января 2011

В настоящее время используется Godaddy SSL на http://www.spothero.com

На iphone друга написано "не удается проверить личность сервера"

Два человека, которых я знаю, не могут получить к ним доступ из-за своих ежевик, и проблемы с идентификацией сервера продолжают появляться даже в браузерах на компьютерах.

Стоит ли использовать преимущества SSL? Что может быть недостатком в полном избавлении от HTTPS-соединения?

Ответы [ 4 ]

4 голосов
/ 03 января 2011

Чтобы сертификат был признан действительным для сети, он должен:

  • Не истекает
  • Не выдается после текущей даты
  • Быть выданным для просмотра домена
  • Выдается с целью аутентификации сервера
  • Цепочка сертификатов должна быть доверенной

Проблема, с которой вы, вероятно, столкнулись, связана с последним требованием: ваши сертификаты выданы центром сертификации Go Daddy (CA), и поэтому «система», обращающаяся к вашему сайту, должна знать и доверять этим сертификатам.

Windows и другие операционные системы поставляются в комплекте с целой загрузкой сертификатов CA, предварительно доверенных, поэтому пользователи этих систем смогут получить доступ к вашему сайту без каких-либо предупреждений (если они не доверяют CA). Скорее всего, операционная система Blackberry / Iphone не имеет предварительно доверенных сертификатов Go Daddy CA, поэтому пользователю придется добавить это вручную (что большинство пользователей не знают, как это сделать)

Это объясняет проблемы, с которыми вы сталкиваетесь, что касается вопроса «хлопот», который во многом зависит от того, что будет делать Spothero, когда выйдет в эфир. Если требуется, чтобы пользователи предоставляли личную / личную / конфиденциальную информацию, тогда да, он должен иметь компонент HTTPs, когда эти данные передаются / отображаются. Если Spothero никогда не будет использовать личную информацию и т. Д., Тогда вам действительно не нужен SSL.

Итак, возвращаясь к причине вашей проблемы, если вы решите, что вам действительно нужен SSL (чтобы обеспечить спокойствие ваших пользователей), рассмотрите возможность использования более известного центра сертификации, такого как Verisign или Thwaites.

4 голосов
/ 03 января 2011

На самом деле есть хорошо понятый (если не широко практикуемый) способ решения этого вопроса.

Напомним, что математическое определение риска равно

R = P × H

, где R - риск, P - вероятность возникновения плохой вещи, а H - риск , т. Е. Стоимость этой плохой вещи, если она случится.

Оцените, сколько плохое раскрытие может стоить вам, в валюте.Выясните вероятность того, что кто-то попробует это (что-то от дикой догадки до тщательного анализа) и добьется успеха, и вы сможете вычислить R .

Is R меньше, чем стоимость решения вашей проблемы с SSL?Если это так, это не стоит усилий.

Теперь, несмотря на это, жалоба, которую вы получаете, означает, что сертификат, который вы используете для SSL, не подписан известным доверенным источником, например Verisign.Если GoDaddy продал вам SLL и сертификат, то это проблема технической поддержки для них.В противном случае вам необходимо купить проверяемый сертификат.

0 голосов
/ 03 января 2011

При широком использовании таких инструментов, как FireSheep, крайне важно использовать SSL, если вы когда-либо используете публичные сети Wi-Fi. Очень легко подглядывать и выдавать себя за пользователей, копируя их сеансовые куки.

0 голосов
/ 03 января 2011

SSL важен, если вы отправляете конфиденциальные данные, такие как имена пользователей и пароли.

Я вижу, что проверяющим органом вашего сертификата является сам GoDaddy, который, возможно, не так популярен. Лучшим вариантом может стать Verisign или Thawte.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...