パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

Let's Encryptの証明書、不正広告攻撃に悪用される」記事へのコメント

  • by Anonymous Coward on 2016年01月11日 10時18分 (#2947439)

    企業の情シスやってると「なんでもかんでもSSLにすんな」って思っちゃう

    もちろん様々な対策を組み合わせて使ってるうちの1つでしかないけど、とは言え「プロキシサーバーで通信内容チェックしてExploit等は遮断する」みたいなのが使えなくなるからねー

    • by Anonymous Coward

      SSLだからってプロキシサーバーで内容チェックができないわけじゃないでしょ
      その場合プロキシサーバーが証明書の検証をしないといけないけど

      • by Anonymous Coward

        技術的にできるできないで言えば可能だが、実際それやると負荷で大変なことになるよ

        # 社内プロキシ2台立ててるけど、以前HTTPSの中身チェックやろうと見積もり出したら「負荷分散のため同等品があと4台必要」になった

      • by Anonymous Coward

        証明書を検証することとExploitを遮断することは無関係なんですが。

        • by monaoh (12125) on 2016年01月11日 11時54分 (#2947465)

          Exploitを遮断するためにTLSの通信の中身を覗くなら、当然ながら覗こうとするプロキシサーバー側がTLSの端となる必要があり、その結果を本来のクライアントに中継する必要があります。Exploitでないからといってプロキシサーバーが証明書を検証せずにクライアントに渡せば、それ自体が別の重大な脆弱性です。

          「証明書を検証することとExploitを遮断すること」に直接的な関係がないからといって、あなたは本当にそんな対応をするんですか?

          親コメント
    • by Anonymous Coward

      最近はhttpsを復号化できるゲートウェイ機器が多いけど、
      必ず「有効にすると高負荷になる」と脅されるね……。
      早く低負荷で復号化できるようにならないかな。

      まあ負荷以外に、ユーザへ証明書警告が出る旨を周知する
      のも手間なんだけど。

      • by Anonymous Coward

        httpsは地球環境に優しくないな...

    • by Anonymous Coward

      そういえば、ちょうどタイミングよくこんなストーリーが: Firefox、一部のウイルス対策製品の影響でSHA-1対応を一時的に復活 [security.srad.jp]

あと、僕は馬鹿なことをするのは嫌いですよ (わざとやるとき以外は)。-- Larry Wall

処理中...