Tags:
Node Thumbnail

EFF ได้ออกส่วนเสริม (extension) สำหรับไฟร์ฟอกซ์เพื่อให้เบราเซอร์เรียกเว็บผ่านทางโปรโตคอล HTTPS ก่อน HTTP เสมอ พร้อมกับแจ้งเตือนเราเมื่อเว็บที่เราใช้งานไม่รองรับ HTTPS หรือรองรับเพียงบางส่วน โดยใช้ชื่อโครงการว่า HTTPS Everywhere

ทุกวันนี้การเข้าเว็บผ่านทางโปรโตคอล HTTP นั้นไม่มีการเข้ารหัสใดๆ และผู้ที่มีความรู้สักหน่อยก็สามารถแอบดูและชิงรหัสผ่านเว็บต่างๆ ของเราไปได้โดยง่าย หรือแม้การแอบเก็บข้อมูลเช่นการเข้าค้นหาข้อมูลผ่านกูเกิลเองก็มักไม่มีการเข้ารหัส จนกูเกิลต้องเปิดบริการผ่าน HTTPS ไปก่อนหน้านี้

เรื่องน่าลำบากใจคือแม้เราจะระวังตัวที่จะใช้ HTTPS แล้ว เว็บจำนวนมากก็มักจะปล่อยให้มีลิงก์ภายในไปยังหน้าที่เป็น HTTP ปรกติอยู่เสมอๆ เราหลุดไปยังหน้าที่ไม่ได้เข้ารหัสโดยไม่ได้ตั้งใจ ผมเองพบกับกรณีเช่นนี้กับ Facebook บ่อยมาก

ปลั๊กอินสำหรับ Chrome ก็มีให้ใช้งานแล้วในชื่อ KB SSL Enforcer ส่วนเบราเซอร์อื่นๆ ผู้ใช้อาจจะต้องมาช่วยกันแบ่งปันล่ะครับ

ที่มา - EFF

Get latest news from Blognone

Comments

By: jane
AndroidUbuntu
on 19 June 2010 - 02:17 #184701
jane's picture

แล้วจะทำ web caching ยังไงดี?

By: Fzo
ContributorAndroid
on 19 June 2010 - 02:44 #184703 Reply to:184701
Fzo's picture

ว่าจะถามอยู่ด้วยเหมือนกัน ^^


WE ARE THE 99%

By: lancaster
Contributor
on 19 June 2010 - 03:01 #184705 Reply to:184701

ทำ root ca เองแล้วบังคับให้พนักงานติดตั้ง cert นี้ให้หมด lolz

By: jane
AndroidUbuntu
on 19 June 2010 - 03:24 #184707 Reply to:184705
jane's picture

เอางั้นเลยรึ แล้วจะมี ssl ไปทำไม อิๆ

ผมว่า น่าจะใช้ https ในส่วนที่ privacy มากกว่า

ส่วนที่เป็น public อย่าพยายามยัดเยียดเลย

By: lancaster
Contributor
on 19 June 2010 - 11:51 #184731 Reply to:184707

ผมว่า web dev น่าจะแยก static file ออกมาเป็น http ซะเลย แต่ browser ก็จะโวยวายว่าไม่ปลอดภัยอีก ทั้งที่จริงๆมันก็ปลอดภัยครึ่งหนึ่ง คือไม่โดนดักข้อมูล แต่ sniffer จะพอเดาได้ว่า user เข้าอะไร

By: lew
FounderJusci's WriterMEconomicsAndroid
on 20 June 2010 - 13:34 #184909 Reply to:184707
lew's picture

มีหลายบริษัททำนะครับ เพราะอินเทอร์เน็ตสำหรับบริษัทเหล่านั้นถือว่าไว้ใช้ทำงานเท่านั้น

ถ้าเป็น application ภายในก็ Sign โดย CA ของบริษัทอยู่แล้ว ไม่ต้องไปเสียเงินข้างนอก ประหยัดไปอีกหลายตังค์ เวลาไปใช้นอกบริษัท

ถ้าเป็น App ของภายนอกก็ยังทำ Proxy ได้ โดยมีความปลอดภัยเพิ่มเข้ามา (เช่น sniff จาก wifi ไม่ได้) แต่พนักงานก็ไม่ควรใช้งานส่วนตัว เพราะ IT ของบริษัทจะดูได้หมด

ปล. ผมไม่เคยยอมติด CA Cert ของหน่วยงานเลยแฮะ


lewcpe.com, @wasonliw

By: SilliCon
Android
on 19 June 2010 - 08:24 #184722
SilliCon's picture

https มันกิน resource server มากมาย อย่างนี้ผมตั้ง ssl server ด้วยดีไหมเนี่ย เหอๆๆ

By: PiKO
ContributorAndroid
on 19 June 2010 - 11:42 #184730

ว่าจะถามอยู่เหมือนกัน ว่ามันจำเป็นแค่ไหนกัน สำหรับผู้ใช้ทั่วๆ ไป


:: DigiKin8 ::

By: nblue
Android
on 19 June 2010 - 11:59 #184734
nblue's picture

ไม่แน่ใจว่าส่วนที่ไม่ใช่ข้อมูลที่ sensitive มีความจำเป็นขนาดนั้นหรือเปล่าที่จะใช้ทรัพยากรเพิ่ม อย่างเช่นถ้ามีคนมาดักจับข้อความที่เรากำลังโพสลง blognone นี้ก็คงไม่ได้มีปัญหาอะไร

By: adamy
iPhoneAndroidBlackberryUbuntu
on 20 June 2010 - 04:41 #184867

Twitter ในเน็ต TRUE มันใช้ http ไม่ได้ครับ ใช้แล้วมักส่งไม่ไป add ไม่ได้ ฯลฯ แต่พอเป็น https แล้วสบายเลยครับ : )

ขอบคุณครับ สวัสดีครับ