• XSS.stack #1 – первый литературный журнал от юзеров форума

Onion-сайты получают цифровые паспорта

Rehub

LARVA-466
Забанен
Регистрация
01.11.2020
Сообщения
3 957
Решения
1
Реакции
3 544
Пожалуйста, обратите внимание, что пользователь заблокирован
CA/Browser Forum вводит новые требования к безопасности интернета.

Альянс CA/Browser Forum обновил требования к центрам сертификации (CA) и процессам аудита, а также представил правила выпуска сертификатов для доменов .onion. Изменения направлены на усиление контроля, прозрачности и безопасности инфраструктуры публичных ключей (PKI).

Обязательства и аудит центров сертификации

Согласно новым требованиям, каждый CA обязан:

  • Соответствовать актуальным требованиям и проходить аудит в указанные сроки.
  • Получать лицензию в каждой юрисдикции, где это требуется законом.
  • Обеспечивать выполнение политики сертификации (Certificate Policy, CP) и процедурной политики сертификации (Certification Practice Statement, CPS).
Если CA выдает сертификаты, которые могут использоваться для выпуска новых сертификатов, они должны быть ограничены технически (в соответствии с пунктами 7.1.2.3–7.1.2.5 требований) или проходить полный аудит. Каждый период выпуска сертификатов должен сопровождаться аудитом, который проводится не реже одного раза в год. При отсутствии актуального отчета об аудите необходимо провести оценку готовности перед началом выпуска сертификатов.

Аудит и квалификация аудиторов

Аудит должен выполняться квалифицированным аудитором, обладающим следующими компетенциями:

  • Независимость от объекта аудита.
  • Владение навыками анализа PKI, информационной безопасности и сертификационных стандартов.
  • Лицензия WebTrust или аккредитация ETSI в соответствии с ISO 17065.
  • Поддержание профессиональной ответственности через страхование с лимитом не менее $1 млн.
CA может выбрать одну из следующих аудиторских схем:

  • WebTrust (например, версии 2.7 или новее).
  • ETSI (например, EN 319 411-1).
  • Внутренняя аудиторская схема, если она удовлетворяет требованиям или сопоставима с принятыми стандартами.
Отчет об аудите должен включать полные данные об организации, сертификационных центрах, используемых сертификатах и применяемых критериях. Он должен быть опубликован в течение трех месяцев после окончания аудиторского периода. Если отчет задерживается, CA обязана опубликовать объяснительное письмо, подписанное аудитором.

CA обязаны проводить самоаудиты как минимум раз в квартал, проверяя случайную выборку сертификатов. С 15 марта 2025 года такие выборки должны проверяться с использованием процесса линтинга для оценки технической точности сертификатов. Аналогичные проверки применяются для сторонних делегатов, которые также обязаны проходить ежегодный аудит.

Сертификаты для доменов .onion

Согласно новым требованиям, сертификаты для доменов .onion должны соответствовать строгим правилам. Домен должен содержать два уровня: «onion» и уникальный адрес версии 3 в соответствии с спецификацией Tor.

CA обязаны проверять владение .onion-доменом следующими методами:

  • Согласованные изменения на веб-странице (разделы 3.2.2.4.18 и 3.2.2.4.19).
  • Использование TLS через ALPN (раздел 3.2.2.4.20).
Все подключения должны осуществляться напрямую через протокол Tor, без использования сторонних сервисов вроде Tor2Web. Еще один вариант проверки – подписание запроса на сертификат приватным ключом скрытого сервиса, что подтверждается специальными значениями nonce с высокой энтропией.

CA не имеют права выпускать wildcard-сертификаты для доменов .onion, если это не предусмотрено отдельными процедурами в правилах. CA также подчеркивает, что сертификаты для доменов .onion не будут считаться внутренними именами при условии, что они соответствуют новым требованиям. Это изменение направлено на повышение доверия и улучшение безопасности в экосистеме Tor.

Юридические и финансовые обязательства

CA несет полную ответственность за выполнение своих обязанностей и соблюдение всех требований, включая обязательства делегированных сторон. В случае нарушений CA обязаны компенсировать потери пользователям и поставщикам приложений.

Каждая CA должна уведомлять форум CA/Browser Forum о любых изменениях в политике сертификации и обеспечивать соблюдение законодательства во всех юрисдикциях, где они работают. При необходимости изменения в требованиях должны быть минимальными и временными до устранения конфликта с местным законодательством.

Обновление требований и законодательное соответствие

Центры сертификации обязаны следовать местному законодательству в каждой юрисдикции, где они работают. В случае конфликта между местным законом и требованиями CA/Browser Forum, CA может вносить минимальные изменения в политику до устранения несоответствий.

Изменения в политике должны быть зафиксированы в публичных документах и направлены на согласование с CA/Browser Forum. При изменении законодательства или правил CA обязаны обновить свои политики в течение 90 дней.

Изменения направлены на повышение безопасности и прозрачности инфраструктуры публичных ключей и обеспечение доверия к сертификационным центрам, особенно в контексте выпуска сертификатов для доменов .onion.


github.com/cabforum/servercert/blob/Reduce-Max-Validity-and-Data-Reuse-Periods-Over-Time/docs/BR.md#7-certificate-crl-and-ocsp-profiles
 
Сертификаты для доменов .onion
вот это поворот, но зачем? Tor готовят к массовому наплыву "широкой аудитории"?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
перекат в i2p
 
перекат в i2p
Ты его пробовал? Там не скорость а пиздец какой то.

Могу предпложить посыл - Мы сделали тор что бы вы ободили дурную цензуру ваших стран, а не что бы вы окучивали пендосов. Выпездили жуликов из телеги а сейчас и из тора.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ты его пробовал? Там не скорость а пиздец какой то.
Скорость не такая стабильная, но почему бы и нет? Для форума и общения она подходит. Ты бы знал бы как у меня скорость урезана, я будто в тайге сижу с 2g
 
Скорость не такая стабильная, но почему бы и нет? Для форума и общения она подходит. Ты бы знал бы как у меня скорость урезана, я будто в тайге сижу с 2g
Бро она не нестабильная - ОН СТАБИЛЬНО ХУЕВАЯ 28кб. Там большинство нод урезано на эту скорость и твоя фактическая скорость будет равна скорости самой хуевой ноде в цепи * на издержки по пингу. Как ты с этим работать будешь я хз.
 
да всё равно у xss клирнет домены со времён их создания никто не чо плохова для них не сделал как работали так и работают. зачем вообще тогда тор домены?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Бро она не нестабильная - ОН СТАБИЛЬНО ХУЕВАЯ 28кб. Там большинство нод урезано на эту скорость и твоя фактическая скорость будет равна скорости самой хуевой ноде в цепи * на издержки по пингу. Как ты с этим работать будешь я хз.
так в i2p нету центра, и скорость там нормальная. у меня друг хостит зачемт i2p)
 
да всё равно у xss клирнет домены со времён их создания никто не чо плохова для них не сделал как работали так и работают. зачем вообще тогда тор домены?
А разве кто-то переживает на счет - о боже мой нам теперь негде будет потрындеть на хакерские темы? Аватарка хорошая =)

так в i2p нету центра, и скорость там нормальная. у меня друг хостит зачемт i2p)
А при чем тут центр? Пакеты идут через цепочку нод, у каждой ноды свое ограничение скорости, у большинства нод ограничение 28кб, одна медленная нода и жопа, а реальность такая что у тебя их будет попадаться каждый раз больше чем одна.
Ты проверь на себе, поработай месяц через эту херню, на рдп\внц походи, посмотри как оно, архивчики покачай\позаливай.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Пожалуйста, обратите внимание, что пользователь заблокирован
рдп\внц походи
На счет этого не спорю), я туда даже и через тор не вхожу)00 Я по ssh то к терминалу еле конекчусь на гонконгские хосты
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ты его пробовал? Там не скорость а пиздец какой то.

Могу предпложить посыл - Мы сделали тор что бы вы ободили дурную цензуру ваших стран, а не что бы вы окучивали пендосов. Выпездили жуликов из телеги а сейчас и из тора.

А где тут посыл с деанонимизацией пользователей тор или еще какой бюрократический беспредел? Выдают серт, единственное что требуют подтвердить - это то что получатель действительно владелец ресурса. Предлагают внести изменение на страничку (видимо записать в корень какой-нибудь тест-файл) или отправить специальный хеш. Более того прямо пишут что все соединения только через тор, никаких тор2веб и т.п.
Не вижу требований предоставить паспортные данные и прочие госуслуги.

вот это поворот, но зачем? Tor готовят к массовому наплыву "широкой аудитории"?
серт центры хотят заработать на продаже и продлении онион сертов?
 
перекат в i2p
Новомодный Yggdrasil тоже ничего, серфил тут на днях в этой сетке, есть кое-что интересное, и быстро работает. i2pd новый вроде быстрее работает чем официальный i2p.

Еще есть Hyphanet, Gnunet.
 
Последнее редактирование:
Это будет проблемой только в том случае, если получить сертификаты будет сложно.

«Центры сертификации обязаны соблюдать местные законы».

Мы все знаем, насколько хорошо это будет работать. Это не должно быть проблемой для нас в темных темах.
 
А где тут посыл с деанонимизацией пользователей тор или еще какой бюрократический беспредел?
Пользователи бывают разные, есть и такие которым нужно поднимать свои .onion ресурсы и вот последних берут на короткий поводок.
Не вижу требований предоставить паспортные данные и прочие госуслуги.
Начиналось все так мирно. Кабанов сантехник Леша, в сан узле присел тихонько, в руки взял журнал "Задрота"....(c)Красная Плесень.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх