Jo, i dagens övervakningssamhälle så blir ju kryptering och anonymisering mer och mer intressant.
En liten del i detta är alla vanliga siter man surfar på som troligen avslöjar mycket mer om en person än man tror.
Eftersom det är relativt enkelt för en webbsite att stödja https så tänkte jag att det vore kul att höra webmasters och siteägares åsikter om SSL.
Om de kan tänka sig att implementera det samt varför/varför inte.
Hej!
Så här i övervakningstider så blir ju kryptering mer och mer intressant.
Har ni på <site> några planer på att erbjuda era läsare https?
Mvh. Fredrik
Jag kommer nedan posta in de konversationer jag har med diverse siter i frågan. Om fler vill hjälpa till att kontakta siter och företag och ställa denna fråga och sen posta svaren här så kör på för all del! :)
Regeringen.se (ironin gick tyvärr helt förlorad på regeringens webmaster)
To: webbredaktionen(@)adm.ministry.se
Subject: SSL-stöd (https)
Date: Wed, 04 Jun 2008 00:20:41 +0200
Hej!
Så här i övervakningstider så blir ju kryptering mer och mer intressant. ;)
Har ni på regeringen.se några planer på att erbjuda era läsare https?
Mvh. Fredrik
From: webbredaktionen(@)adm.ministry.se
Subject: Ang. SSL-stöd (https)
Date: Thu, 05 Jun 2008 16:36:22 +0200
Hej,
Jag är inte helt säker på att jag förstår din fråga. Vad menar du med
SSL-stöd i det här fallet?
Som du kanske förstår av min motfråga så har vi inga konkreta planer på
det.
Med vänlig hälsning
Webbredaktionen
Information Rosenbad
To: webbredaktionen(@)adm.ministry.se
Subject: Re: Ang. SSL-stöd (https)
Date: Thu, 05 Jun 2008 16:42:34 +0200
Hej!
Jag menar att ni gör det möjligt att läsa er site via https://www.regeringen.se/
Alltså så att anslutningen mellan mig och er krypteras för att hindra att
en part i mellan oss ser vad jag läser.
Mvh. Fredrik
From: webbredaktionen(@)adm.ministry.se
Subject: Ang. Re: Ang. SSL-stöd (https)
Date: Mon, 09 Jun 2008 16:21:21 +0200
Hej,
Nej, vi har inga planer på att införa krypterad anslutning. Bland annat av
skälet att all information på Regeringens webbplats är att betrakta som
offentlig handling.
Med vänlig hälsning
Webbredaktionen
Information Rosenbad
To: <webbredaktionen(@)adm.ministry.se>
Subject: Re: Ang. Re: Ang. SSL-stöd (https)
Date: Mon, 09 Jun 2008 18:56:20 +0200
Hej,
jag förstår inte vad du menar med att informationen är offentlig handling?
Det jag pratar om är https, alltså att trafiken mellan mig och er är
krypterad. Effekten av detta är att en tredje part mellan mig och er
hindras från att avlyssna informationen eller se vilka sidor hos er som
jag besöker. Denna kryptering påverkar ju på intet vis offentlighetsgraden
av informationen ni publicerar.
Det känns inte riktigt som att du (vem du nu är) förstår vad https är,
tacksam om någon med bättre kompetens kan svara på min fråga.
ps.Varför skriver du inte under med ditt namn när du svarar på mail?.ds
Mvh. Fredrik
From: webbredaktionen(@)adm.ministry.se
Subject: Ang. Re: Ang. Re: Ang. SSL-stöd (https)
Date: Fri, 13 Jun 2008 14:35:11 +0200
Hej!
Tack för dina synpunkter. Nej, vi har inte för avsikt att införa krypterad
anslutning.
Med vänlig hälsning
Webbredaktionen
Information Rosenbad
Givande! :birp
aleborgMedlem sedan jan. 20013 341 inlägg Det fins ingen större anledning att använda SSL om inte känslig data utbyts mellan besökaren och webbplatsen. Det skulle vara lite som att kedja fast sig vid sin tomma lunchlåda med hänglås när man går från jobbet.
SSL är dessutom väldigt krävande för webbservern. När vi lanserade binero.se så körde vi med SSL över hela webbplatsen(vi hade inte fått ordning på isapirewrite), och med 10-15000 besökare per dag så började vår server gå på knäna och låg konstant på 80-90% CPU användning. När vi sedan gick över till att bara ha SSL vid beställningssidan så sjönk belastningen till bara några procent.
spangoMedlem sedan juni 20008 205 inlägg SSL har också den lilla obekvämheten att det inte stödjer virtual hosts (inte utan att gnälla en jävla massa, i alla fall), så varje subdomän måste ha eget IP och eget certifikat ($$$). Sen är det förstås en fantastiskt stor overhead att kryptera allt, som aleborg säger.
Däremot håller jag inte riktigt med om att man bara behöver erbjuda det där "känsliga data" utbyts. Vad som är känsligt beror ju ofta på sammanhanget, så vad som är totalt obesvärande för en person är kanske lite mer känsligt för en annan (typ, mindre känsligt för en Berth Milton att googla på "nazigayporr" än för, säg, Lennart Sacrédeus). Å andra sidan kan det lika inkriminerande bara att någon ser vilka sajter man besöker, vilket inte går att dölja med SSL.
aleborgMedlem sedan jan. 20013 341 inlägg
spango skrev:
Däremot håller jag inte riktigt med om att man bara behöver erbjuda det där "känsliga data" utbyts. Vad som är känsligt beror ju ofta på sammanhanget, så vad som är totalt obesvärande för en person är kanske lite mer känsligt för en annan (typ, mindre känsligt för en Berth Milton att googla på "nazigayporr" än för, säg, Lennart Sacrédeus). Å andra sidan kan det lika inkriminerande bara att någon ser vilka sajter man besöker, vilket inte går att dölja med SSL.
Visst är det så, men det måste vara lite upp till webbplatsägaren, att ha en sida med SSL där ingen information skickas, dvs ingen typ av formulär finns, känns meningslöst.
Jag kan inte förstå varför man skulle vilja skydda en sån här sida: http://www.binero.se/omoss/oversikt
Men självklart ska den här skyddas: https://www.binero.se/order
Medans den här, http://www.binero.se/doman är tvivelaktig, jag ser ingen anledning till att skydda den då du inte skickar någon direkt personlig information, ungefär som http://www.google.se.
ToonsterMedlem sedan feb. 20001 590 inlägg Har ingen aning vad HiDensity är ute efter. En vanlig webbsida behöver ju inte krypteras på något sätt, eftersom den finns tillgänglig för alla, förstår inte alls poängen. Tanken med SSL är ju för att överföra formulärdata säkert, annat är overkill. Om du nu inte är ute efter någon typ av intranet.
När det gäller tex. regeringen så finns offentlighetsprincipen, så vem som helst kan ändå begära loggfilerna för att kunna se vad du har varit inne på för sidor.
spango skrev:
SSL har också den lilla obekvämheten att det inte stödjer virtual hosts (inte utan att gnälla en jävla massa, i alla fall), så varje subdomän måste ha eget IP och eget certifikat ($$$).
En allmän inflikning här...
Jag tror detta är en av anöedningarna till https inte växte så snabbt som det kunde ha gjort i internets barndom. Att meka sitt eget certifikat var enkelt fixat, och det höll trafiken krypterad och säker. MEN med ett hemgjort cert så har man bara utfärdaren att lita på att avsändaren är den rätta.
Alltså, man får hälften av funktionaliteten, säker trafik, men inte en garanti på att avsänadren är den rätta.
Jag skulle föredrar absolut att logga in över SSL med hemgjort cert mot att logga in över vanlig http post. Men många har nog låtit bli att gå vägen att skapa ett eget cert just på grund av detta gnäll i webbläsarna.
Man kanske kunde ha instiftat ett separat protokollnamn, typ httpss (http semi-secure) för användning med hemgjorda certifikat.
aleborg skrev:
Medans den här, http://www.binero.se/doman är tvivelaktig, jag ser ingen anledning till att skydda den då du inte skickar någon direkt personlig information, ungefär som http://www.google.se.
Vilken information som jag tar del av ser jag som högst personlig, på samma sätt som jag inte vill att nån ska kunna kartlägga vilka böcker och tidningar jag lånar på biblioteket så vill jag inte att nån ska veta vilka sidor och vilken information jag tar del av på nätet.
Om en ond människa vill kartlägga och utvärdera en fiende så är väl vilka siter och vilken information som fienden tar del av en väldigt stor pusselbit.
Toonster skrev:
Har ingen aning vad HiDensity är ute efter.
Jag är ute efter att röra om lite i grytan så att säga. Att få företag och andra att fundera på övervakning och kryptering. Sen är det ju även himla kul att se hur kunniga webmasters är.
Jag tycker för övrigt att det är en himla bra service att ge sina läsare/kunder möjlighet att kommunicera helt säkert. datorbutiken.com till exempel, erbjuder https på hela sin site. Föredömligt! Nu är det ju troligen så att få (utom jag) använder https på eget bevåg, så systemresurser blir kanske aldrig nåt problem av den anledningen. Annars får man väl casha bättre hårdvara helt enkelt.
spango skrev:
SSL har också den lilla obekvämheten att det inte stödjer virtual hosts
Än! Men där är väl en ny standard på gång va? Har för mig att jag har läst om det nånstans?
spangoMedlem sedan juni 20008 205 inlägg
HiDensity skrev:
Än! Men där är väl en ny standard på gång va? Har för mig att jag har läst om det nånstans?
Uhm, inte vad jag vet, det vore ju klart praktiskt om man kunde sätta upp så att certifikat för typ *.example.org men jag misstänker att det skulle ha dåliga implikationer som jag är för trög för att tänka ut en lördagmorgon ;) Är dock redo att bli överbevisad.
Sen måste jag rätta mitt ovanstående inlägg, det behövs inte eget IP för varje domän (men ändå egna certifikat).
OveRRidEMedlem sedan feb. 200112 078 inlägg
spango skrev:
Uhm, inte vad jag vet, det vore ju klart praktiskt om man kunde sätta upp så att certifikat för typ *.example.org men jag misstänker att det skulle ha dåliga implikationer som jag är för trög för att tänka ut en lördagmorgon ;) Är dock redo att bli överbevisad.
Ja, FQDN i certifikatfallen är en pain in the ass (för köparen), faktiskt. Vi har forskat lite i det där, men jag minns tyvärr inte vad man kom fram till, men jag vill bestämt minnas att det talades om sk. "wildcard"-certifikat.
spango skrev:
Sen måste jag rätta mitt ovanstående inlägg, det behövs inte eget IP för varje domän (men ändå egna certifikat).
Det är faktiskt delvis rätt. I det fallet att man vill ha fler certifikat på samma server som delar IP, men där sajterna åtskiljs med host header, så kommer det bli problem då den delen är krypterad och inte avläses ordentligt (tror jag förklaringen är), vilket resulterar i att den tar (om servern är konfigurerad så) första bästa sajt som svarar på IP-adressen. Då måste man ha ett eget IP för denna sajts httpstrafik.
spangoMedlem sedan juni 20008 205 inlägg
OveRRidE skrev:
Det är faktiskt delvis rätt. I det fallet att man vill ha fler certifikat på samma server som delar IP, men där sajterna åtskiljs med host header, så kommer det bli problem då den delen är krypterad och inte avläses ordentligt (tror jag förklaringen är), vilket resulterar i att den tar (om servern är konfigurerad så) första bästa sajt som svarar på IP-adressen. Då måste man ha ett eget IP för denna sajts httpstrafik.
Just ja, det är så det är. TLS kan bara hantera att varje endpoint endpoint har exakt ett certifikat... jag borde ha vett att tiga när jag har rätt :) Däremot kan man ju tycka att det inte skulle vara så fasligt svårt att fixa en framtida version av TLS där man ber om ett specifikt certifikat i handshaken, men det är som det är.
OveRRidEMedlem sedan feb. 200112 078 inlägg Nej, det kan man ju tycka. Vi som pysslar med hosting har det ju lite tråkigt när vi får "slösa" IP-adresser bara för att ett antal (ssl)system skall trängas på samma host.
This week we’re going to add SSL to The Pirate Bay.
http://blog.brokep.com/2008/06/22/fra/
Om Pirate Bay kan köra https på sin site, med den massiva mängd besökare, så ser jag inte att någon annan site skulle ha problem med det.. :OO
HiDensity skrev:
Om Pirate Bay kan köra https på sin site, med den massiva mängd besökare, så ser jag inte att någon annan site skulle ha problem med det.. :OO
Skulle gissa att de har mer ekonomisk uppbackning än Binero ... mfl.
OveRRidEMedlem sedan feb. 200112 078 inlägg
HiDensity skrev:
Om Pirate Bay kan köra https på sin site, med den massiva mängd besökare, så ser jag inte att någon annan site skulle ha problem med det.. :OO
Kanske bör du ha mer erfarenhet av serverhosting innan du antar sådana saker. Det beror helt på vilka resurser man har i form av hård- och mjukvara, samt hur systemens arkitektur ser ut.
OveRRidE skrev:
Det beror helt på vilka resurser man har i form av hård- och mjukvara, samt hur systemens arkitektur ser ut.
*doh* :q Är du säker? :o
Tack för infon, Captain Obvious!
Grejen var att aleborg fick det att låta som en omöjlighet innan, men om tpb klarar det med sina två miljoner (?) dagliga besökare, så borde det inte vara några som helst problem för ett litet webbhotell tex. förutsatt att dom inte kör hemsidan på en 486'a då. :OO
spangoMedlem sedan juni 20008 205 inlägg
HiDensity skrev:
Om Pirate Bay kan köra https på sin site, med den massiva mängd besökare, så ser jag inte att någon annan site skulle ha problem med det.. :OO
Problem och problem, det är ju egentligen en fråga om prioritering och vad man vill lägga sina stålar på. Det kanske är mer lite motiverat för TPB än det är för, säg, Aftonbladet. Ska bli intressant att se hur de gör det, också, för allt (inklusive bilder, annonsanrop etc) måste krypteras för att man inte ska bli röjd av referers. Inte svårt men en massa jobb.
aleborgMedlem sedan jan. 20013 341 inlägg Vår server är en Dual Xeon med raidade 15K scsi-diskar och 4 GB ram, PB använder säkerligen ett antal lastbalancerade servrar.
OveRRidEMedlem sedan feb. 200112 078 inlägg
HiDensity skrev:
*doh* :q Är du säker? :o
Tack för infon, Captain Obvious!
Grejen var att aleborg fick det att låta som en omöjlighet innan, men om tpb klarar det med sina två miljoner (?) dagliga besökare, så borde det inte vara några som helst problem för ett litet webbhotell tex. förutsatt att dom inte kör hemsidan på en 486'a då. :OO
Du vet uppenbarligen inte riktigt vad du snackar om i det här avseendet, så jag föreslår att du tonar ner ironin en aning.
Du har ingen aning om huruvida ett eller flera system hostas på samma fysiska (eller virtuella, för den delen) server eller vilka resurser de(n) har i form av antal kärnor, prioritet på CPU eller mängd fysiskt minne, för att nämna några faktorer. Att generalisera såsom du gör och tro att "ett litet webbhotell" bara kan kasta på SSL sådär på varenda sajt på t.ex. en delad server, det är en aning naivt. Och okunnigt.
System som kanske hanterar presentation och logik på samma server kommer antagligen få större problem än mer utskalade system som separerar dessa saker på olika fysiska servrar. Och ibland kanske tillochmed databasen körs på samma maskin? Kanske inte.
Kontentan är iallafall att du inte har någon aning om det, och därför inte bör generalisera så brett om det. Det, om något, är vad som är självklart i sammanhanget.