EFF ได้ออกส่วนเสริม (extension) สำหรับไฟร์ฟอกซ์เพื่อให้เบราเซอร์เรียกเว็บผ่านทางโปรโตคอล HTTPS ก่อน HTTP เสมอ พร้อมกับแจ้งเตือนเราเมื่อเว็บที่เราใช้งานไม่รองรับ HTTPS หรือรองรับเพียงบางส่วน โดยใช้ชื่อโครงการว่า HTTPS Everywhere
ทุกวันนี้การเข้าเว็บผ่านทางโปรโตคอล HTTP นั้นไม่มีการเข้ารหัสใดๆ และผู้ที่มีความรู้สักหน่อยก็สามารถแอบดูและชิงรหัสผ่านเว็บต่างๆ ของเราไปได้โดยง่าย หรือแม้การแอบเก็บข้อมูลเช่นการเข้าค้นหาข้อมูลผ่านกูเกิลเองก็มักไม่มีการเข้ารหัส จนกูเกิลต้องเปิดบริการผ่าน HTTPS ไปก่อนหน้านี้
เรื่องน่าลำบากใจคือแม้เราจะระวังตัวที่จะใช้ HTTPS แล้ว เว็บจำนวนมากก็มักจะปล่อยให้มีลิงก์ภายในไปยังหน้าที่เป็น HTTP ปรกติอยู่เสมอๆ เราหลุดไปยังหน้าที่ไม่ได้เข้ารหัสโดยไม่ได้ตั้งใจ ผมเองพบกับกรณีเช่นนี้กับ Facebook บ่อยมาก
ปลั๊กอินสำหรับ Chrome ก็มีให้ใช้งานแล้วในชื่อ KB SSL Enforcer ส่วนเบราเซอร์อื่นๆ ผู้ใช้อาจจะต้องมาช่วยกันแบ่งปันล่ะครับ
ที่มา - EFF
on
แล้วจะทำ web caching ยังไงดี?
jane Sat, 19/06/2010 - 02:17
แล้วจะทำ web caching ยังไงดี?
ว่าจะถามอยู่ด้วยเหมือนกัน ^^
Fzo Sat, 19/06/2010 - 02:44
In reply to แล้วจะทำ web caching ยังไงดี? by jane
ว่าจะถามอยู่ด้วยเหมือนกัน ^^
ทำ root ca
lancaster Sat, 19/06/2010 - 03:01
In reply to แล้วจะทำ web caching ยังไงดี? by jane
ทำ root ca เองแล้วบังคับให้พนักงานติดตั้ง cert นี้ให้หมด lolz
เอางั้นเลยรึ แล้วจะมี ssl
jane Sat, 19/06/2010 - 03:24
In reply to ทำ root ca by lancaster
เอางั้นเลยรึ แล้วจะมี ssl ไปทำไม อิๆ
ผมว่า น่าจะใช้ https ในส่วนที่ privacy มากกว่า
ส่วนที่เป็น public อย่าพยายามยัดเยียดเลย
ผมว่า web dev น่าจะแยก static
lancaster Sat, 19/06/2010 - 11:51
In reply to เอางั้นเลยรึ แล้วจะมี ssl by jane
ผมว่า web dev น่าจะแยก static file ออกมาเป็น http ซะเลย แต่ browser ก็จะโวยวายว่าไม่ปลอดภัยอีก ทั้งที่จริงๆมันก็ปลอดภัยครึ่งหนึ่ง คือไม่โดนดักข้อมูล แต่ sniffer จะพอเดาได้ว่า user เข้าอะไร
มีหลายบริษัททำนะครับ
lew Sun, 20/06/2010 - 13:34
In reply to เอางั้นเลยรึ แล้วจะมี ssl by jane
มีหลายบริษัททำนะครับ เพราะอินเทอร์เน็ตสำหรับบริษัทเหล่านั้นถือว่าไว้ใช้ทำงานเท่านั้น
ถ้าเป็น application ภายในก็ Sign โดย CA ของบริษัทอยู่แล้ว ไม่ต้องไปเสียเงินข้างนอก ประหยัดไปอีกหลายตังค์ เวลาไปใช้นอกบริษัท
ถ้าเป็น App ของภายนอกก็ยังทำ Proxy ได้ โดยมีความปลอดภัยเพิ่มเข้ามา (เช่น sniff จาก wifi ไม่ได้) แต่พนักงานก็ไม่ควรใช้งานส่วนตัว เพราะ IT ของบริษัทจะดูได้หมด
ปล. ผมไม่เคยยอมติด CA Cert ของหน่วยงานเลยแฮะ
https มันกิน resource server
SilliCon Sat, 19/06/2010 - 08:24
https มันกิน resource server มากมาย อย่างนี้ผมตั้ง ssl server ด้วยดีไหมเนี่ย เหอๆๆ
ว่าจะถามอยู่เหมือนกัน
PiKO Sat, 19/06/2010 - 11:42
ว่าจะถามอยู่เหมือนกัน ว่ามันจำเป็นแค่ไหนกัน สำหรับผู้ใช้ทั่วๆ ไป
ไม่แน่ใจว่าส่วนที่ไม่ใช่ข้อมู
nblue Sat, 19/06/2010 - 11:59
ไม่แน่ใจว่าส่วนที่ไม่ใช่ข้อมูลที่ sensitive มีความจำเป็นขนาดนั้นหรือเปล่าที่จะใช้ทรัพยากรเพิ่ม อย่างเช่นถ้ามีคนมาดักจับข้อความที่เรากำลังโพสลง blognone นี้ก็คงไม่ได้มีปัญหาอะไร
Twitter ในเน็ต TRUE มันใช้
adamy Sun, 20/06/2010 - 04:41
Twitter ในเน็ต TRUE มันใช้ http ไม่ได้ครับ ใช้แล้วมักส่งไม่ไป add ไม่ได้ ฯลฯ แต่พอเป็น https แล้วสบายเลยครับ : )
ขอบคุณครับ สวัสดีครับ