2686
Odkladiště / Re:Proč Seznam.cz používá u některých domén Let's encrypt ?
« kdy: 06. 03. 2019, 15:38:31 »V tom, že mi admin, s přístupem na proxy server nemůže nechat vygenerovat certifikát jen ověřením ACME.Problém je v tom, že zaměňujete Let'S Encrypt, ACME a validaci držení domény přes HTTP.
V případě Let's Encrypt, GlobalSign a Buypass může admin s přístupem na proxy server nechat vygenerovat certifikát jen ověřením ACME.
U jmenovaných to bude muset být minimálně jedna z osob uvedených jako kontakt v registru domén (což už si opět dokážu jednodušeji pohlídat).Spousta autorit vystavuje DV certifikáty na základě ověření přes HTTP – z těch levných to tak dělají snad všechny, protože je to jediný způsob, který se dá zautomatizovat. A i ten DigiCert validuje i pomocí jiných e-mailů, než těch uvedených v registru domén – např. validují i pomocí e-mailu webmaster.
Jednoduše si nepohlídáte vůbec nic, protože chybějící standardizace naopak znamená, že to každá autorita validuje jinak. Docela by mne zajímalo, jak to dělají třeba provozovatelé freemailů – jestli opravdu mají blacklist všech schránek, které mohou všechny existující certifikační autority používat pro validaci domén, a průběžně ho udržují. Já o tom pochybuju, protože to podle mne je nerealizovatelné.
To samé v bledě modrém je s validací přes HTTP – díky Bohu za .well-known adresář, konečně je jasné, k jaké cestě nemá mít přístup žádný CMS ani nic podobného a má být výhradně pod správou administrátora serveru. Teď ještě aby se všechny CA do tohoto adresáře co nejrychleji přesunuly.
