アカウント名:
パスワード:
おれおれ証明書って、もう当たり前のように使われてるんじゃないかと思うよ。あちこち使ってる感じじゃ。わざと言うより、経営側がコストけちってるとか、技術者が無知なのか。まぁ、前者だろうけど。技術への中途半端な理解が原因なのかなぁ。
#NetscapeでHotmailのSSL認証にアクセスすると証明書を認めてくれないんよね。セッション中だけ通すことで使ってるけど、あれも問題ある証明書なのかしらん。
でもなぜか信頼されてますよね。 信頼されてると言うより、そこにオレオレ証明と同様な危険性があるとは誰も気にしていないし指摘している人もいないというか。
そこにオレオレ証明と同様な危険性があるとは誰も気にしていないし指摘している人もいないというか。
コード署名というのは、「改竄の可能性がある」と認識している人が「改竄されていない」と確認するための手段に過ぎません。 いくら本物にデジタル署名を施しても、「改竄の可能性がある」と認識していない人には何の役にも立ちません。
高木さんが「オレオレ証明は危険だ」と指摘し、広報しているのと同様以上の情熱(?)を持って、広く一般に「Firefoxをダウンロードしたらデジタル署名を確認しないと危険だ」と指摘し、広報している人がいますか? 多くの確認もせずに使っている人が危険にさらされているという事を気にしている人がどれだけいますか? 自分が危険かもしれないと考えている人はいるでしょうが
高木さんが「オレオレ証明は危険だ」と指摘し、広報しているのと同様以上の情熱(?)を持って、広く一般に「Firefoxをダウンロードしたらデジタル署名を確認しないと危険だ」と指摘し、広報している人がいますか?
少なくともmozilla-japan.orgのページには「ダウンロードしたらデジタル署名を確認すべし」という事は全く書かれていません。
けっきょくあなたが知らなかったというだけでは?
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
※ただしPHPを除く -- あるAdmin
もう当たり前のように使われてるんじゃないか (スコア:0)
おれおれ証明書って、もう当たり前のように使われてるんじゃないかと思うよ。あちこち使ってる感じじゃ。わざと言うより、経営側がコストけちってるとか、技術者が無知なのか。まぁ、前者だろうけど。技術への中途半端な理解が原因なのかなぁ。
#NetscapeでHotmailのSSL認証にアクセスすると証明書を認めてくれないんよね。セッション中だけ通すことで使ってるけど、あれも問題ある証明書なのかしらん。
Re:もう当たり前のように使われてるんじゃないか (スコア:1)
#そういうのはオレオレ証明書って言わないんでしょうか?
Re:もう当たり前のように使われてるんじゃないか (スコア:2, すばらしい洞察)
ただし、認証や、アクセス規制がかからず公開されているWebページで使用されている自己発行証明書はオレオレ証明書扱いでしょう
認証等で制限され、使用者すべてに自己証明書等が配布されている
Re:もう当たり前のように使われてるんじゃないか (スコア:1)
> それを該当ルートで入手してない人にとってはオレオレ証明書と変わらない訳だし、
素朴な疑問として、ダウンロードしてきたブラウザとか、
プレインストールさていたOSに最初から入っている証明書、というのは、
どういう扱いになるんでしょうか?
それを別途検証して使っているという人をあまり見たことがありませんが。
そういう意味では、そういうものもオレオレ証明書と変わらん、
と結論付けざるを得ないのではないでしょうか。
Re:もう当たり前のように使われてるんじゃないか (スコア:1)
逆に言えば配布元、配布ルートが信頼できる物でありえるのであればそれはオレオレでは無いと言うことになります
最終的に判断するのは使用者であり購入者です
まぁいい加減な証明書を添付して配布していたら、購入者以外の人からのつっこみも有るかもしれませんね
Microsoftや各ブラウザ提供者が配布している証明書は少なくとも信用できると一般的に判断されている?から使用されているのでしょう。
そして各証明書等を持っていない場合は信頼できるかどうかですら、判断されていないわけですから、当然オレオレ証明書となるわけです
Re:もう当たり前のように使われてるんじゃないか (スコア:5, すばらしい洞察)
こういうブラウザとかをダウンロードしてルート証明書まで確認する人がどれだけいるか?と言えば、ほとんどの人はそんなものまで確認しないんじゃないかな?
でもなぜか信頼されてますよね。
信頼されてると言うより、そこにオレオレ証明と同様な危険性があるとは誰も気にしていないし指摘している人もいないというか。
Re:もう当たり前のように使われてるんじゃないか (スコア:0)
「どうすればFirefoxを信じられる?」の件がやっと対処 [srad.jp]
Re:もう当たり前のように使われてるんじゃないか (スコア:0)
コード署名というのは、「改竄の可能性がある」と認識している人が「改竄されていない」と確認するための手段に過ぎません。
いくら本物にデジタル署名を施しても、「改竄の可能性がある」と認識していない人には何の役にも立ちません。
高木さんが「オレオレ証明は危険だ」と指摘し、広報しているのと同様以上の情熱(?)を持って、広く一般に「Firefoxをダウンロードしたらデジタル署名を確認しないと危険だ」と指摘し、広報している人がいますか?
多くの確認もせずに使っている人が危険にさらされているという事を気にしている人がどれだけいますか?
自分が危険かもしれないと考えている人はいるでしょうが
Re:もう当たり前のように使われてるんじゃないか (スコア:0)
けっきょくあなたが知らなかったというだけでは?