免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: Godbach
打印 上一主题 下一主题

【专家坐堂】全站 HTTPS——如何规划、部署、优化?(获奖名单已公布) [复制链接]

论坛徽章:
0
1 [报告]
发表于 2016-11-28 20:05 |显示全部楼层
GB_juno 发表于 2016-11-28 18:31
1.    网站改造 HTTPS 过程中跳过的坑或者要注意的问题
ssl卸载消耗比较大的cpu,对于常用的nginx反向代理 ...

赛门铁克被google强制CT的那个事情,如果证书被赛门铁克正确的记了log,应该没啥问题吧。不过Chrome 53也有bug:
https://knowledge.symantec.com/s ... nt&id=ALERT2160

论坛徽章:
0
2 [报告]
发表于 2016-11-29 20:52 |显示全部楼层
cxsvip 发表于 2016-11-29 10:48
没有接触过HTTPS相关的项目,但SSL/TLS使用硬件加速一下的话应该会对HTTPS有一定的好处,Intel的一个解决方 ...

Intel QAT吧,那个用过,比较便宜,不过我们的nginx是改的比较大,所以没法用Intel给的patch,只能自己开发来调那些API

论坛徽章:
0
3 [报告]
发表于 2016-11-29 20:59 |显示全部楼层
GB_juno 发表于 2016-11-29 15:57
回复 5# InfoHunter

HTTPs没有做CT策略(目前只有chrome支持CT),所以悲剧了..

对,很多CA都没少干这事,前段时间WoSign悲剧了,看新闻说360要把WoSign和StartCom再拆分开,不知道WoSign以后会咋样…………

其实强制CT也是好事

论坛徽章:
0
4 [报告]
发表于 2016-11-29 21:05 |显示全部楼层
Godbach 发表于 2016-11-29 13:51
回复 10# cxsvip

感谢分享。

嗯,ECC值得使用,淘宝和天猫现在就是ECDSA的证书

论坛徽章:
0
5 [报告]
发表于 2016-11-29 23:20 |显示全部楼层
Godbach 发表于 2016-11-29 09:59
InfoHunter 兄介绍一下ATS的要求吧

OK,ATS全称是Apple Transport Security,实际上就是从iOS 9开始默认开启的一项功能,旨在让App发起的到服务端的请求都走HTTPS。最近各App、CDN的vendor们都比较关注这个事情,并且积极的准备应对,主要是因为在2016年6月的WWDC上Apple宣布从2017年1月开始强制执行ATS(之前是可以关闭的)。

然后ATS有这么几个细节,技术方面的:

  • ATS只作用于high level的API,比如NSURLSession, NSURLConnection。。。socket层面不受ATS影响
  • iOS 10之后SSL方面有这么几个变化:RC4默认禁用、SSL 3默认禁用,新增了针对本地网络不强制应用ATS的功能,新增了对CT(certificate transparency)的支持。。。


如果App已经支持了HTTPS,或者正在计划支持,那强制ATS影响不大,皆大欢喜。

但是如果因为某些原因无法实现HTTPS,那可能就比较麻烦了,因为明年开始不能像之前那样直接把ATS全局关闭来绕过,现在的手段主要是依赖于苹果的App Review,需要提出合理的理由(reasonable justification)给审核人员,但是这个就已经不是技术层面的问题,审核人员界定的理由的标准也不好判断。

其实Apple这次释放的信号已经很明显了,就是要增强安全,包括之前Google在搜索结果中会更偏向HTTPS网站的行为,其实都已经说明HTTPS已经是大势所趋,假以时日,待HTTP/2全面铺开,加密流量也会随之无处不在。

结论就是,如果你的App还在裸跑HTTP,也许真到该考虑使用HTTPS的时候了。

论坛徽章:
0
6 [报告]
发表于 2016-12-15 22:03 |显示全部楼层
forgaoqiang 发表于 2016-12-05 14:14
回复 27# Godbach
好吧 ( ⊙ o ⊙ )

移动端不提示证书非法也是一个问题
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP