VeriSign Thawte TRUSTe vs noname SSL

12
J
На сайте с 26.07.2006
Offline
58
997

Доброго дня.

Изучаю вопрос SSL сертификатов, в том числе от таких "грандов доверия", как VeriSign, Thawte, TRUSTe.

Цены ломят последние господа весьма не скромные. Хотелось бы понимать за что? Кроме общих слов - ничего не понятно. Понятно, что есть страховое покрытие - сомнительно, что доведется им когда-то воспользоваться на территории РФ.

Вопросы, собственно такие: что РЕАЛЬНО проверяют эти организации и как часто? Какие документы они могут попросить у интернет-магазина?

P.s. Если есть люди, кто уже проходил подобную процедуру сертификации - задал бы им несколько частных вопросов в личке.

esetnod
На сайте с 16.07.2009
Offline
134
#1

Основной аспект, это наличие корневого сертификата в тех или иных реестрах.

Могу посоветовать пройти валидацию здесь:

http://www.startssl.com/?app=40

В отличие от традиционного взимания платы за сертификат, денег стоит только процедура верификации, дальше, в течение года, можно выпускать неограниченное кол-во сертификатов, в т.ч. многоэтажных wildcard и мультидоменных.

Единственное, где не видел корневого старткомовского, это TheBat старых версий, когда использовался собственный реестр а не виндовской.

---------- Добавлено 18.02.2013 в 15:09 ----------

Да, сейчас придут торговцы воздухом и убедят вас в том, что это неправда.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
tmatm
На сайте с 22.04.2006
Offline
212
#2

Если вы владелец PayPal, то там наверно стоит задумываться, у кого именно получать сертификат, т.к. этот сертификат под луппой могут изучать пользователи. Если же у вас обычный интернет-магазин, то подойдёт любой SSL-сертификат, на который не будут ругаться браузеры из-за того, что он выдан неизвестным центром сертификации.

Ведь главное от сертификата, чтобы данные в шифрованном виде передавались, и браузер не ругался. А для этого подойдёт и за 5$ сертификат (достаточно в Гугле "cheap ssl" набрать). Конечно можно заплатить больше и получить сертификат, который делает адресную строку зелёной, но на шифрование данных это не влияет, чисто понты в основном.

Optimizator.Ru ( https://optimizator.ru/ ) — регистрация и продление доменов в RU-CENTER и REG.RU: RU, РФ от 123 р.; MSK.RU, SPB.RU и др. 168 р. + REG.RU ( https://reg.optimizator.ru/ ). Освобождающиеся домены от 150 р. ( https://optimizator.ru/backorder/ )
J
На сайте с 26.07.2006
Offline
58
#3

Я понимаю техническую суть ssl

Меня волнует, зачем платить 500$ в год TRUSTe? За что? Что они реально делают, кроме значка красивого? Они что то в ОНЛАЙНЕ проверяют?

deltahost.com.ua
На сайте с 09.09.2010
Offline
130
#4
johov:
Доброго дня.
Изучаю вопрос SSL сертификатов, в том числе от таких "грандов доверия", как VeriSign, Thawte, TRUSTe.

Цены ломят последние господа весьма не скромные. Хотелось бы понимать за что? Кроме общих слов - ничего не понятно. Понятно, что есть страховое покрытие - сомнительно, что доведется им когда-то воспользоваться на территории РФ.

Вопросы, собственно такие: что РЕАЛЬНО проверяют эти организации и как часто? Какие документы они могут попросить у интернет-магазина?

P.s. Если есть люди, кто уже проходил подобную процедуру сертификации - задал бы им несколько частных вопросов в личке.

Что проверяют - зависит от типа сертификата.

http://habrahabr.ru/post/51315/

Для интернет-магазина хватит недорогого сертификата за $20-$30-$40

Ценник у них такой из-за имени и того, что весь софт знает их сертификаты.

Но это не мешает пользоваться услугами более мелких центров. У мелких сертификаты проверяются по цепочке и верхним сертификатом все равно будет Verisign или другой большой. Например если браузер знает только про Verisign, то "Вася Пупкин Security" может вполне спокойно выдавать сертификаты интернет-магазинам, главное чтобы сертификат самого "Вася Пупкин Security" был подписан Verisign'ом. Тогда браузер проверяет сертификат магазина, находит что он подписан неизвестным "Вася Пупкин Security", проверяет сертификат неизвестного центра "Вася Пупкин Security", находит что он подписан известным ему Verisign'ом и принимает решение доверять всей цепочке и интернет-магазину в частности.

Вот примерно за это Verisign и ломит цены - за то, что его сертификаты знают все.

VPS (http://deltahost.ua/vps.html) и Аренда сервера (http://deltahost.ua/dedicated.html) в США, Нидерландах, Украине. Extra IPv4 - $2 Неизменное премиум качество с 2008-го года!
AdelinaHost
На сайте с 21.11.2012
Offline
169
#5
johov:
Я понимаю техническую суть ssl

Меня волнует, зачем платить 500$ в год TRUSTe? За что? Что они реально делают, кроме значка красивого? Они что то в ОНЛАЙНЕ проверяют?

Нужен был сертфикат для софта, так thawte проверил практически все, начиная от данных регистрации фирмы и самой фирмы, кончая сканами разных документов.

Правда все через email/ticket

ADELINAhost - На рынке с 2012 года! - Шаред Хостинг, VPS, Выделенные Сервера, VPN . (https://lyrics.az)
Локации: Россия, США, Англия, Германия, Франция, Нидерланды, Украина, Сингапур, Австралия, Япония, Австрия (https://www.adelinahost.com/ru)
J
На сайте с 26.07.2006
Offline
58
#6
AdelinaHost:
Нужен был сертфикат для софта, так thawte проверил практически все, начиная от данных регистрации фирмы и самой фирмы, кончая сканами разных документов.
Правда все через email/ticket

Один раз? Я вот почему докапываюсь: мне из принципа уже интересно, как эту систему хакнуть... Т.е. Я плачу один раз 500 баксов, а потом собираю 100500 мильенов с доверчивых юзеров, клюнувших на модную картинку и все? Чао? В РФ-то они что со мной сделать могут? Ну будет обуза рано или поздно. Ну отзовут сертификат. Учитывая всю тягомотину, с обузой еще "поторговаться" можно. Короче, странная какая-то хрень. От злоумышленников точно не спасает. Только от злобных кулхацкеров, перехватывающих наши пароли по wi-fi )))

[umka]
На сайте с 25.05.2008
Offline
456
#7
johov:
Один раз? Я вот почему докапываюсь: мне из принципа уже интересно, как эту систему хакнуть... Т.е. Я плачу один раз 500 баксов, а потом собираю 100500 мильенов с доверчивых юзеров, клюновших на модную картинку и все? Чао? В РФ-то они что со мной сделать могут? Ну будет обуза рано или поздно. Ну отзовут сертификат. Учитывая всю тягомотину, с обузой еще "поторговаться" можно. Короче, странная какая-то хрень. От злоумышленников точно не спасает. Только от злобных кулхацкеров, перехватывающих наши пароли по wi-fi )))

С таким подходом проще ограбить банк :)

Мороки столько же, риски те же, выхлоп — больше.

Лог в помощь!
J
На сайте с 26.07.2006
Offline
58
#8
'[umka:
;11451078']С таким подходом проще ограбить банк :)
Мороки столько же, риски те же, выхлоп — больше.

Почему? После отправки всех сканов ООО можно закрыть (а можно и не открывать - фейковые отправить - сомнительно, что штатовские конторы проверяют через налоговую или рег.палату).

Паспорт - понятное дело, тоже.

Я к тому, что понятие "проверка" документов через тикеты - это какой то апофеоз абсурда. Я молчу, про то, что регистраторы доменных имен ничего не проверяют при регистрации - тут хотя бы, без визита в офис не перегистрировать домен. Но проверка уставных документов компании заверенных нотариусом, путем изучения СКАНОВ этих документов...

[umka]
На сайте с 25.05.2008
Offline
456
#9
johov:
Почему? После отправки всех сканов ООО можно закрыть (а можно и не открывать - фейковые отправить - сомнительно, что штатовские конторы проверяют через налоговую или рег.палату).
Паспорт - понятное дело, тоже.

Я к тому, что понятие "проверка" документов через тикеты - это какой то апофеоз абсурда. Я молчу, про то, что регистраторы доменных имен ничего не проверяют при регистрации - тут хотя бы, без визита в офис не перегистрировать домен. Но проверка уставных документов компании заверенных нотариусом, путем изучения СКАНОВ этих документов...

Во-первых, сертификат нужен не для того, чтобы напрямую оградить пользователя сайта от всех невзгод.

Сертификат нужен, чтобы пользователь мог быть уверен, что он на сайте именно той фирмы, за которую этот сайт себя выдаёт, а не на сайте мошенников. И чтобы пользователь был уверен, что данные передаются по защищённому соединению и никому более недоступны.

Во-вторых, сертификационный центр может вас попросить прислать нотариально заверенные оригиналы ваших документов с переводом на английский.

J
На сайте с 26.07.2006
Offline
58
#10
'[umka:
;11451191']
Во-вторых, сертификационный центр может вас попросить прислать нотариально заверенные оригиналы ваших документов с переводом на английский.

Вот тут тонкий момент - "может" или "попросит" в 100% случаев?

P.s. Я умышлено довожу ситуацию до абсурда - очень хочется разобраться в сути вопроса.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий