Что вам дал переход на https?

Оптимизайка
На сайте с 11.03.2012
Offline
396
#71
Lord Maverik:
Преимущества надуманы. Особенно второе. Если я сейчас спрошу супругу насчет https и ее доверия к сайтам с ним и без она подумает, что я приболел и произношу какие то странные бормотания.

Пользователи бывают разные. Когда Я из кафе через WiFi захожу в свой банк в личный кабинет, то я сверяю сертификат. Остальным может и пох. С https я МОГУ проверить полинность сервера. Без https - НЕ МОГУ проверить.

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
D
На сайте с 28.06.2008
Online
1104
#72
Оптимизайка:
Когда Я из кафе через WiFi захожу в свой банк в личный кабинет, то я сверяю сертификат.

Никогда не рискую заходить их публичных wifi в ЛК банка. В https тоже находили уязвимости - а о скольких мы еще не знаем?

Оптимизайка
На сайте с 11.03.2012
Offline
396
#73
Dram:
Никогда не рискую заходить их публичных wifi в ЛК банка. В https тоже находили уязвимости - а о скольких мы еще не знаем?

Вы молодец, что перестраховываетесь, не то, что супруга Lord Maverik ;)

Lord Maverik
На сайте с 15.04.2003
Offline
471
#74
Оптимизайка:
Пользователи бывают разные. Когда Я из кафе через WiFi захожу в свой банк в личный кабинет, то я сверяю сертификат.
Оптимизайка:
Вы молодец, что перестраховываетесь, не то, что супруга Lord Maverik

У нас в семье в использовании 2 банка. АльфаБанк и Сбербанк. У обоих есть свое приложение для Android.

Теперь расскажите мне плз, как вот неразумному обывателю, как мне проверить мое приложение оно http или https? На что обратить внимание?

RedMall.Ru (https://redmall.ru) - Товары из Китая (Таобао, Tmall) с проверкой качества, скидка для форумчан 7% Партнерская программа 2 уровня: 5% + 5%. Подробнее. (https://redmall.ru/about/partner/)
Оптимизайка
На сайте с 11.03.2012
Offline
396
#75
Lord Maverik:
У нас в семье в использовании 2 банка. АльфаБанк и Сбербанк. У обоих есть свое приложение для Android. Теперь расскажите мне плз, как вот неразумному обывателю, как мне проверить мое приложение оно http или https? На что обратить внимание?

Рекомендую отказаться от использования приложений для Android. Т.к. они нивелируют смысл двухфакторной аутентификации, если СМС подтверждения операции приходит на то же устройство.

Lord Maverik
На сайте с 15.04.2003
Offline
471
#76
Оптимизайка:
Рекомендую отказаться от использования приложений для Android.

Ну такими темпами мы придем к предложению отказаться от интернета, и ходить в банк пешком. А вдруг ограбят по дороге. Блин....

Оптимизайка
На сайте с 11.03.2012
Offline
396
#77
Lord Maverik:
Ну такими темпами мы придем к предложению отказаться от интернета, и ходить в банк пешком. А вдруг ограбят по дороге. Блин....

Необязательно. Вы можете использовать отдельное устройство для генерации одноразовых паролей (OTP-Token), тогда нормально, если приложение это поддерживает. Остается узнать только, как приложение работает в недоверенных сетях - если у банка есть сертификат PA-DSS на него, то специалисты его уже проверили. Если нет - то на ваш страх и риск. Я лично предпочел бы браузер всё же или провел бы аудит приложения самостоятельно ;)

P.S. Приложение Альфабанка было разработано вот этими ребятами: unrealmojo.com/ru/index.html а это значит что сертификат PA-DSS должен быть, узнайте. Я для интереса глянул приложение альфы и я его не стал бы использовать в недоверенных сетях, несмотря на то, что оно действительно работает через https (не увидел поддержки certificate pinning, хотя может плохо посмотрел).

SeVlad
На сайте с 03.11.2008
Offline
1609
#78
Olgans:
А я думал что Google поощряет всех владельцев сайтов к переходу на HTTPS или это не так?

Всем, кто перешел - пор пирожку с повидлом и банке сосаслолы!

Что, посмотреть в выдачу - совсем никак?

promosite:
какие есть преимущества для вновьсоздаваемых сайтов на https по сравнению с обычными сайтами на http? Что будет работать, чего не будет работать.

Нет преимуществ, одни убытки. Выше уже давал ссылки на объяснялки.

Оптимизайка:
Преимущества три: 1) информационные посредники (провайдеры и пр.) не могут подсмотреть или исказить информацию, которая передается между сайтом и пользователем, и 2) пользователь может убедиться в подлинности сервера, на который заходит и 3) сервер может убедиться в подлинности пользователя, который к нему обращается.

Почти так, но опять повторюсь

1. 99% Юзерам плевать, какого цвета цвета адр. строка. Но не плевать на сообщения о проблемах с сертификатом.

2. 100% контентным сайтам не нужна никакая секурность.

3. Безопасность, сохраность контента и тп - всё очень не однозначно.

И одно из главных для вебмастеров:

4. Сайт без сертификата будет спокойно себе жить и радовать как пользователей, так и владельца и реклов (чит: приносить доход), даже если владелец (временно) потерялся и/или забил на сертификат.

В сухом остатке - https нужен только в особых случаях.

В контексте данного раздела и топика - это больше зло, нежели добро.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
L
На сайте с 07.12.2007
Offline
351
#79
Оптимизайка:
Когда Я из кафе через WiFi захожу в свой банк в личный кабинет, то я сверяю сертификат.

Я для таких случаев всегда поднимаю VPN на свой домашний маршрутизатор.

---------------------------------------

Работать без https через публичный WiFi - полный ссзб.

У полуграмотных полутехнарей в голове прочно засел миф, что https нужен только на странице авторизации.

Плагин Firesheep наглядно демонстрирует насколько ошибочны подобные подходы и насколько легко провести Hijach атаку.

Идеальным местом для подобных уловок являются кафе с бесплатным общедоступным WiFi доступом в интернет.

dlyanachalas
На сайте с 15.09.2006
Offline
693
#80
Ladycharm:
Поведайте, как технически этот фрейм может появиться в браузере, если html-код страницы, зашифрован по https?

<frameset rows="10%,90%">

<frame src="ужасная реклама.html" name="top">

<frame src="https://супер зашифрованный сайт.ru" name="bottom">

</frameset>

---------- Добавлено 07.05.2015 в 16:28 ----------

dkameleon:
из фрейма, к слову, можно выбраться одной строчкой кода

Так мало кто делает.

Классические вставки и подмены тоже можно закрыть.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий