Техническое: АШ переведен на HTTPS

Аватар пользователя alexsword

Давно еще люди просили, и вот, сделали - в целях повышения безопасности (перехват трафика, паролей и т.д.) АфтерШок переводится на HTTPS (шифрование трафика через открытые ключи). Рассчитываю, что перевод пройдет безболезненно, но не исключены временные проблемы, особенно с "внешним" контентом (типа youtube или картинок, вставленных "копипастой").

Если заметите какие-то проблемы - прошу сообщить.

P.S.  Если возникнут проблемы, нужно:

1) перелогиниться (один раз) - это нормально.  

2) стереть кэш браузера

3) замечания что есть ссылки на внешний контент - это нормально, так как много картинок вставлено копипастой. Нужно разрешить такие ссылки, если спросит. 

Комментарии

Аватар пользователя serzhant
serzhant(12 лет 3 месяца)

Кэш почистил, ругатся хром  перестал , но в адресной строке https и замок - красного цвета. Не мешает, просто в качестве информации.

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

А в каком дизайне, кстати - десктоп-версия, или мобильный?

Аватар пользователя serzhant
serzhant(12 лет 3 месяца)

Мобильный вариант, планшет.

Аватар пользователя нюся
нюся(9 лет 3 месяца)

У меня вместо значка "зеленый замочек" в адресной строке висит серый с восклицательным знаком. Почему так?

 

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

скорее всего, аналог вот этого - https://aftershock.news/?q=comment/2396430#comment-2396430

некоторые браузеры более придирчивы к незашифрованным ссылкам на внешний контент и блокируют их, но содержимого статей и комментов это не касается.

Аватар пользователя arkhaim
arkhaim(11 лет 1 месяц)

Так и есть. Картинки или смайлы вставляются с не секьюред серверов.

Аватар пользователя Bledso
Bledso(11 лет 1 месяц)

Выше писали про Хром и Оперу, а у вас - Файрфокс. "В каждой избушке свои погремушки".

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Наиболее вероятная причина: недоверенный сертификат (сертификат сервера заверен Центром Авторизации, не известным браузеру).
Установите сертификат (сервера или ЦА на выбор) и будет работать штатно.
Единственное что неправильно: отсутствие в теме данных для проверки сертификата.

Аватар пользователя googlr
googlr(9 лет 6 месяцев)

Читаю сайт с RSS reader The Old Reader, теперь при переходе на сайт на ссылку типа https://aftershock.news/?q=node%252F376910&utm_source=feedburner&utm_med...

получаю 404, какая-то ерунда с encodeURI, линк должен быть типа "https://aftershock.news/?q=node/377174" а он вместо этого "https://aftershock.news/?q=node%252F376910". битый ескейп символа "/"

Короче RSS похоже не пашет.

Аватар пользователя googlr
googlr(9 лет 6 месяцев)

Да, линки битые в RSS http://feeds.feedburner.com/aftershock/aftershock

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

Вот это критичный момент, будем чинить.

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

П.С.  Как *временное* решение - ссылки на комменты в RSS остались рабочими.

Аватар пользователя googlr
googlr(9 лет 6 месяцев)

Да, действительно ссылки на коменты отрабатывают, так что переживем, если не сложно отпишите пожалуйста когда почините.

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

починили RSS.

Аватар пользователя Pa
Pa(12 лет 3 месяца)

С мобилы (Samsung) зашёл, по началу напрягся, писал, что незащищённый и ты ды. А оно вона как... 😂

Аватар пользователя PIPL
PIPL(10 лет 4 месяца)

У меня в адресной строке открытый замок и щит, оба серого цвета, если навести курсор сообщает страница пытается что-то загрузить из непроверенных источников рекомендует разрешить.

Что делать?

Аватар пользователя googlr
googlr(9 лет 6 месяцев)

Это ок, картинки грузятся все еще с HTTP.

Аватар пользователя PIPL
PIPL(10 лет 4 месяца)

Мне разрешить эту загрузку? 

Аватар пользователя googlr
googlr(9 лет 6 месяцев)

Да, иначе не увидите многие картинки на сайте.

Аватар пользователя PIPL
PIPL(10 лет 4 месяца)

Извиняюсь. Нажал загрузить щит пропал замок остался открытым и стал красного цвета. Открыл новую страницу там всё по старому открытый замок и щит серого цвета.

Аватар пользователя Fedan
Fedan(10 лет 6 месяцев)

internet explorer выдал мне сейчас по вводу:

https://aftershock.news

 

 

Сертификат безопасности этого веб-сайта не был выпущен доверенным центром сертификации.
 
 
 
 

Наличие ошибок в сертификате безопасности может указывать на попытку обмана или перехвата данных, которые вы отправляете на сервер.
 

Мы рекомендуем вам закрыть эту веб-страницу и не работать с данным веб-сайтом.

 

Щелкните здесь, чтобы закрыть эту веб-страницу.

 

Продолжить открытие этого веб-сайта (не рекомендуется).

 

 

Подробнее
Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

Все ок в эксплорере, поставщик сертификата известный - попробуйте кеш полностью стереть.

b32528b928266d1cdc6404eeac21cf92.png

Аватар пользователя arkhaim
arkhaim(11 лет 1 месяц)

Большое спасибо Алекс. А то буржуйские правительства и компании любят читать что их работники почитывают.

Переезд с SU домена тоже очень хороший ход. Более нейтрально.

Аватар пользователя Fedan
Fedan(10 лет 6 месяцев)

сейчас virtualbox winxp ie запущу отпишусь

Аватар пользователя Fedan
Fedan(10 лет 6 месяцев)

в целом работает. не понятно почему у меня на хосте в ие трабл.

в виртуалке в ие старом пропускает.

firefox работает.

Аватар пользователя nictrace
nictrace(12 лет 2 месяца)

вот  така лабуда -

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

Смотри комменты выше.  firefox похоже самый параноидальный, заблокировал кнопки социальных сетей addthis.  Сами статьи  и комменты видны.

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Не… Ты вероятно не о том (преждевременно смотришь прикладной уровень).

Дело в том, что [по крайней мере на платформе самой распространённой ОС] из современных браузеров FF остался последним, использующим «свою» базу сертификатов.
За старую Оперу не помню (по принципиальным соображениям не пользовался), а современные надстройки над webkit'ом (что хром/хромиум, что опера) используют стандартную системную базу (ту же, что и IE).

Аватар пользователя nictrace
nictrace(12 лет 2 месяца)

а при чем тут это? фокс не возражает, что сертификат законный, ему просто не нравится, что встраиваемые картинки - с других, незащищенных сайтов.

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Спасибо что обратили внимание.
У меня, кстати, пиктограммка выглядит иначе, что тоже сбивает с толку.

Но в таком случае Лис всё делает правильно: при обнаружении не соответствующего протоколу содержания логично предупредить пользователя. Чтобы оно не стало сюрпризом.

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Кстати, теорема о параноидальности реализации SSL в FF неверна.
По крайней мере в текущей версии (38.6.1) он не выделяет нестандартные (добавленные вручную временным исключением безопасности) сертификаты.
Что совершенно не совместимо с паранойей.

Аватар пользователя Скорпион
Скорпион(10 лет 5 месяцев)

У меня вроде всё нормально пашет, проблем нет.    Одобряющий смайлик

 

Комментарий администрации:  
*** отключен (инфомусор) ***
Аватар пользователя lester
lester(11 лет 7 месяцев)

У меня на хроме тоже все в порядке

Аватар пользователя Киевлянин
Киевлянин(8 лет 8 месяцев)

На андроиде Яндекс-браузер (16.2) выдает при переходе на сайт следующее:

после нажатия "дополнительно":

Аватар пользователя Киевлянин
Киевлянин(8 лет 8 месяцев)

и мозилла туда же.

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

поставщик сертификата точно известный.

Аватар пользователя nictrace
nictrace(12 лет 2 месяца)

киевляне не видят разницы между доменами m.aftersock.news и aftershock.news :)

Аватар пользователя Киевлянин
Киевлянин(8 лет 8 месяцев)

Будьте внимательнее: адрес m.aftersock.news начинается https

Аватар пользователя nictrace
nictrace(12 лет 2 месяца)

проверил. сегодня на обоих доменах работает корректно)

Аватар пользователя gruzzy
gruzzy(9 лет 10 месяцев)

Аlexsword, есть таки проблема с сертификатами от Комодо

https://www.sslshopper.com/ssl-checker.html#hostname=aftershock.news

Нужно следовать инструкциям

https://support.comodo.com/index.php?_m=knowledgebase&_a=view&parentcate...

точнее вот этим

https://support.comodo.com/index.php?/Default/Knowledgebase/Article/View...

буду рад помочь в личке

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

В смысле необходимости прописывать в конфиге сервера помимо сертификата самого сервера и ЦА?
Оно не объясняет причин, по которым по крайней мере у части пользователей всё работает.

Аватар пользователя gruzzy
gruzzy(9 лет 10 месяцев)

не согласен, вот здесь прекрасно расписано

https://en.wikipedia.org/wiki/Intermediate_certificate_authorities

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

https://www.sslshopper.com/ssl-checker.html#hostname=aftershock.news

Желтая галочка исчезла после рекомендованных изменений, все зеленое.

Аватар пользователя gruzzy
gruzzy(9 лет 10 месяцев)

теперь хром на андроиде рисует сертиыикато зеленым, но ооочень недоволен версией алгоритма шифрования :(

попробуйте добавить эти строки (выделено толстым италиком) в конфиг nginxa

server { ....

#enables all versions of TLS, but not SSLv2 or 3 which are weak and now deprecated.
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

#Disables all weak ciphers
ssl_ciphers "ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4";

ssl_prefer_server_ciphers on;

}

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

добавлено

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

В списке имён сертификата (altnames) прописаны адреса aftershock.news и www.aftershock.news.
Доменного имени m.aftershock.news в списке нет.
Так что результат закономерен.

ЗЫ: По моему опыту, метасимволы ('*') в DNS-именах не всеми клиентами отрабатываются адекватно.

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

Вы не совсем внимательны.  На m.aftershock.news отдельный сертификат.

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

В том направлении (мобильная версия?) не хожу.
Использование нескольких сертификатов для по сути одного ресурса видится странным.
Так что результат предсказуем ☺

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

Ничего странного, это тупо дешевле в разы чем multidomain сертификаты.

И для данной задачи это совершенно нормальное решение, так как контент фактически один, т.е. обмена контентом между доменами нет. 

Аватар пользователя Колеяжник
Колеяжник(9 лет 11 месяцев)

Сафари на эль капитане - не заметил, что что-то поменялось. В смысле - все работает как и раньше, но теперь с ssl.

Страницы