1 |
Anton Ananich (07.01.2009 02:11): |
2 |
> Трудно не согласиться, ведь если бы с криптографией в gentoo не было |
3 |
> проблем, то я бы и не стал вопрос задавать :-) |
4 |
|
5 |
Здесь имеет место подмена понятий. Утверждать, что в Линуксе вообще и в |
6 |
Генте в частности проблема с криптографией значит не понимать ни того, |
7 |
ни другого (с тем же успехом можно заявить, что в Линуксе проблемы с |
8 |
профессиональной 3d-графикой, потому что не работает Макс). Речь в |
9 |
данном треде идёт конкретно об X.509 PKI, который успешно поддерживается |
10 |
де-факто стандартный openssl. При этом ничто не мешает построить |
11 |
инфраструктуру на основе более гибкого OpenPGP. |
12 |
|
13 |
> На счет openssl и curl не совсем понятно: поизводится ли в принципе |
14 |
<trimmed> |
15 |
|
16 |
> Вопросы: |
17 |
> 1) Как _правильно_ нужно настроить CA, чтобы Бендер мог об этом узнать |
18 |
> о том, что сертификат скомпрометирован как можно скорее? |
19 |
> 2) Как протестировать, что CRL действительно блокирует сертификаты в |
20 |
> a) браузере (например firefox) |
21 |
> б) почтовом клиенте ( например Thunderbird или Microsoft Outlook) |
22 |
|
23 |
http://openssl.org/docs/apps/x509v3_config.html#CRL_distribution_points_ |
24 |
http://www.openssl.org/docs/apps/ocsp.html |
25 |
|
26 |
-- |
27 |
SATtva | security & privacy consulting |
28 |
www.vladmiller.info | www.pgpru.com |