76

kvv-vp⇓ пишет:

Это  и без ваших умозаключений ясно.

и при этом вы обвиняете браузер.

kvv-vp⇓ пишет:

Почему за пользователя решают пускать его на сайт или нет?

потому что админ так хочет, а браузер так может.

kvv-vp⇓ пишет:

Вы же пользователей за идиотов держите, чего уж тогда мелочиться

̶о̶н̶и̶ ̶и̶ ̶е̶с̶т̶ь̶ ̶и̶д̶и̶о̶т̶ы̶  Пользователю, говорят - обновляйся вовремя, а он не хочет. Пользователю говорят - делай сложные пароли, а он делает "123456789". Пользователю говорят - не отправляй пинкод карты мошеннику, а он отправляет.
Как еще бороться с тупостью и защитить его от самострела?

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

77

kvv-vp⇓ пишет:

Вопрос  в другом, почему в одних случаях дает добавить исключение, в других нет.

потому что в одних случаях сайт прямо не говорит браузеру обрубить доступ и запретить исключения и браузер дает возможность пользователю дабавить его в исключения, а в других случаях сайт ПРЯМО говорит браузеру - "меня тут админ просил передать тебе, чтобы ты не пускал никого на сайт, если админ срукожопил по линии безопасности на сайте - плиз, не пускай никого от греха подальше, так как на этом сайте могут быть финансовые операции и прочие моменты, которые могут пользователя оставить без штанов в случае чего". Почему админ усилил безопасность своего форума браузер не обязан спрашивать, но и брать на себя ответственность за неисполнение рекомендаций тоже не обязан.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

78

TopE⇓ пишет:

потому что в одних случаях сайт прямо не говор

Надоело ваши лекции читать. Займитесь лучше делом. Дано;  данный сайт, браузер Firefox ESR 52.4.0(64 bit). Одни пользователи могут добавить данный сайт в исключения, другие нет. Вопрос: почему?
З.Ы. Подсказка: с чистым профилем исключение можно добавить.

79 (2017-10-30 17:47:39 отредактировано TopE)

kvv-vp⇓ пишет:

Надоело ваши лекции читать.

Да не вопрос. Жуйте кактус дальше, если нравится и ищите обходные пути.

kvv-vp⇓ пишет:

З.Ы. Подсказка: с чистым профилем исключение можно добавить.

Как вариант (99 из 100, ибо вариантов больше нет адекватных - такая же ситуевина и на машинах в винде с которых не было заходов ранее на форум) админ убрал маркер HSTS из настроек сервера, но уже поздняк для тех, у кого хранятся суперкуки HSTS (а они хранятся долго, очень-очень долго и объяснить браузеру, что теперь не нужно параноить нет возможности, пока не истечет время, установленное ранее в куках, если не послать новый заголовок с уменьшенным временем "max-age=0") в профиле после предыдущих заходов. Осталось сертификат обновить и админ красавчег)

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

80

TopE⇓ пишет:

̶о̶н̶и̶ ̶и̶ ̶е̶с̶т̶ь̶ ̶и̶д̶и̶о̶т̶ы̶

Только вот и админы не далеко ушли. Наши прпустили майский вирус (название уже не помню), хотя заплатка была. Зато теперь приняли показушные меры, станции от ежедневных проверок и обновлений антивируса задыхаются. Результат.... Не продадим электоэнергию задорма китайцам, лучше сами спалим бесполезными антивирусными проверками.

TopE⇓ пишет:

делай сложные пароли,

Делают и на монитор вешают бумажки с паролями.
З.Ы. Это, правда, про наших сетевых админов.

81

kvv-vp⇓ пишет:

Только вот и админы не далеко ушли.

вот и придумали им напоминать ошибками браузера, что они как бы должны следить за своими сайтами, иначе пользователь будет сильно горевать.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

82 (2017-10-31 01:24:43 отредактировано algri14)

AlexL и TopE, не передёргивайте как шулера, это вы школьникам и чайникам можете баки заливать, без вас, даже ежу понятно, что админ должен сертификат обновить.
На данный момент пишу из Магеи-5х64, Firefox 52.4.0 (обновление от 30.09.17), удалил папку ~/.mozilla , естественно браузер создал новую, с новым профилем и НЕТ никаких ваших домыслов и правил, т.е. браузер теперь подходит к моим интересам уже так как надо мне, а не по гипотетическому правилу, от которого браузер с лёгкость отказался, половинчатые какие-то правила у мозилы.
Вот и получается, что Магея здесь ни при чём, это типа фишка мозилы такая, создавать проблемы пользователям, чтобы они от лисы бежали подальше, виндовозы так и делают.
И не надо мне здесь про работу админа моСк выгрызать, это совсем другая тема, кстати он предлагал кому-нибудь из пользователей админить - желающие есть? лично я дал самоотвод, потому как нет знаний по линукс-тематике, а тупо в бан отправлять не мой принцип.
зы: AlexL, чем в админа камни кидать, лучше бы почаще сюда заходили и жалобы на баги Магеи обращали внимание, особенно в КДЕ, ибо не каждый знает английский и может грамотно описать и отправить в багзиллу

83

algri14⇓ пишет:

НЕТ никаких ваших домыслов и правил

сайт дал браузеру флаг HSTS, который в соответствии со спецификацией фраузер должен помнить ровно столько, сколько было указано на флаге и не обращать внимания на то, что по каким-то причинам он его не будет видеть потом. Если браузер прочитал этот флаг один раз, то ему насрать на то, что он этот флаг еще сто лет не будет видеть от сайта - спецификация ему говорит смотреть на куки и считать, когда закончится действие флага. Как только вы удалили профиль - вы удалили куки, и браузеру не на что больше глядеть и он понятия не имеет больше ни какого о том, что когда-то этот сайт раздавал этот флаг, и теперь этот сайт для него точно такой же как и все, которые не используют данную технологию.
И это фишка мозилы и всех браузеров, которые поддерживают данную спецификацию, которую разработали для админов, которые заботятся о безопасности своих клиентов. Никто не заставляет на бесполезном с точки зрения секретных данных, сайте, юзать эту технологию, как будто тут каждое слово есть государственная тайна стоимостью в миллион долларов, и при этом не соблюдать самому требования этой спецификации, создавать тем самым проблемы пользователям и вызывать гнев у пользователей на браузеры, которые делают только, то что от них требуется и ничего более.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

84

algri14⇓ пишет:

чем в админа камни кидать

если камни не будет никто кидать в админа, так и будете вечно правильные и не правильные браузеры перебирать.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

85

algri14⇓ пишет:

фишка мозилы такая, создавать проблемы пользователям

Конечно, "мозила" со встроенным искуственным интеллектом сразу идет и должна сразу определять, что это не банк заюзал супер защитную технологию ради которых в первую очередь в общем-то спецификация вся мутилась, а всего лишь админ сайта с тремя юзерами бесстрашными, которым скрывать нечего и не от кого. Или нет? не умеет? так нахрен тогда это все нужно - пусть атакуют ваши платежи, перехватывают пароли, номера кредитных карт - ШВАБОДУ ИНТЕРНЕТУ! все юзеры могут срать на просроченные сертификаты, жать исключения и стрелять себе в ноги. Они же не домысливают себе ничего и не живут по "гипотетическим" правилам.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

86 (2017-10-31 22:22:45 отредактировано algri14)

TopE⇓ пишет:

сайт дал браузеру флаг HSTS, который в соответствии со спецификацией фраузер должен помнить ровно столько, сколько было указано на флаге и не обращать внимания на то, что по каким-то причинам он его не будет видеть потом. Если браузер прочитал этот флаг один раз, то ему насрать на то, что он этот флаг еще сто лет не будет видеть от сайта - спецификация ему говорит смотреть на куки и считать, когда закончится действие флага. Как только вы удалили профиль - вы удалили куки, и браузеру не на что больше глядеть и он понятия не имеет больше ни какого о том, что когда-то этот сайт раздавал этот флаг, и теперь этот сайт для него точно такой же как и все, которые не используют данную технологию.

TopE, я мало знаю про безопасность и пр. технологии, но с логикой у меня всё впорядке.
В новом профиле нет никаких куков, при заходе на forum.mageia.org.ru Firefox-браузер туда не пустил, но любезно предложил право выбора - добавить в исключения или нет
В старом профиле свободы выбора уже нет, заметьте, при одном и том же флаге HSTS.
Так что с логикой плохо у разработчиков мозилы, если они спокойно предлагают отключить вообще все сайты от проверок скопом, но не дают исключить один единственный сайт, по мнению пользователя безопасный(но с админом разгильдяем), при этом удалив старый профиль с куками, добавить в исключения уже можно, хотя флаг HSTS.
Ещё раз - где логика защиты, либо она есть, либо её нет, нельзя быть наполовину беременной, с куками или без, поэтому это не правило безопасности, а профанация.
Именно о профанации мозиловской фичи и весь спор-разговор

87 (2017-10-31 23:54:56 отредактировано TopE)

algri14⇓ пишет:

при этом удалив старый профиль с куками, добавить в исключения уже можно, хотя флаг HSTS.

внимательно читать надо было, когда я выше написал о данной ситуации в которой побывал уже не один админ сайта:

TopE⇓ пишет:

админ убрал маркер HSTS из настроек сервера, но уже поздняк для тех, у кого хранятся суперкуки HSTS

поясняю. Технология HSTS подразумевает, что если ты ее заюзал на своем сайте, но потом решил передумать, то откат будет болезненным, так как флаг схватит куча пользователей до того момента, пока админ не передумает ее отключить. После того, как он отключит эту технологию браузеры будут продолжать использовать этот флаг ровно столько времени, сколько было сказано при первом заходе на сайт с технологией HSTS (спецификация HSTS-RFC 6797 пункт 8.6. "Отсутствие поля заголовка отклика Strict-Transport-Security")  или пока пользователь не избавится от этого флага, переустановив систему или снеся профиль браузера подчистую. Тогда при следующем заходе браузер уже не будет знать об HSTS, который использовался ранее.
Но спецификация предусматривает и наиболее безболезненный отказ от HSTS посредством постепенного отказа с применением директивы
max-age нуль ("max-age=0"), которая будет сообщать браузерам  (ее надо будет держать до отказа от HSTS достаточно долго, пока все пользователи не зайдут хотя бы по разу на сайт), что следует прекратить рассматривать компьютер (сайт) в качестве известного HSTS-компьютера.

Если вы считаете, что только фурифокс себя так ведет, то сильно ошибаетесь. Точно так же ведут себя хромиум, хром, осел, сафари.
вот вам пример с хромым прямо сейчас.

Spoiler

https://i.imgur.com/AH3dDIP.png

теперь легким движением руки сносим профиль хрома и вуаля

Spoiler

https://i.imgur.com/vGeLVV7.png

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

88 (2017-11-01 00:57:20 отредактировано algri14)

TopE⇓ пишет:

админ убрал маркер HSTS из настроек сервера, но уже поздняк для тех, у кого хранятся суперкуки HSTS

Да, тут логика есть, но если он действительно убрал маркер, а я в этом сильно сомневаюсь, вероятнее всего админ просто напросто забыл о моей просьбе продлить сертификат, т.е. маркер HSTS до сих пор висит.
Тогда куда направить нить рассуждений.
TopE, в любом случае спасибо за разъяснения, долгие и терпеливые. Вы чем-то напоминаете админа ххЫх'а, может займётесь форумом, не постоянно, а хоть иногда, так, для разнообразия и от скуки. XliN'у вероятно не хватает времени им заниматься.

89

algri14⇓ пишет:

т.е. маркер HSTS до сих пор висит.

если бы до сих пор, то ни лиса ни хром не дали бы зайти на сайт ни при каких условиях. А на форум у меня времени нет особо, но если мелкую помощь, то рассмотреть могу такой вариант, если после всех камней в админа меня вообще тут не забанит он потом

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

90

TopE⇓ пишет:

если бы до сих пор, то ни лиса ни хром не дали бы зайти на сайт ни при каких условиях.

А они и не дают зайти просто так, только если добавить в исключения big_smile , ладно, админ рассудит, в смысле когда появится, то и скажет - убрал он маркер или нет

91

algri14⇓ пишет:

А они и не дают зайти просто так, только если добавить в исключения

я имею ввиду, что даже кнопка исключений не появилась бы даже после сноса профиля.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

92 (2017-11-01 12:52:58 отредактировано kvv-vp)

TopE⇓ пишет:

но уже поздняк для тех, у кого хранятся суперкуки HSTS (а они хранятся долго, очень-очень долго и объяснить браузеру, что теперь не нужно параноить нет возможности, пока не истечет время, установленное ранее в куках,

И эту куку можно удалить. Просто способ удаления замаскирован. Настройки - приватность - удалить вашу недавнюю историю. В настройках выставляем "За последний час" и добавляем галку в "настройки сайтов".  Все настройки при этом сохраняются и появляется кнопка "добавить исключение".

Спасибо сказали: TopE, algri142

93 (2017-11-01 17:26:48 отредактировано TopE)

algri14⇓ пишет:

т.е. маркер HSTS до сих пор висит.

так и есть... тут я уже погорячился насчет удаления флага админом, так как варианта может быть целых 2, а не один, который я описал (который в данном случае ни чего нового к проблеме просрочке сертификата не прибавляет) - и второй в данном случае как раз правильный (это я ниже проверил), связанный именно с просрочкой сертификата -
"Если HTTP-отклик получен через небезопасный канал, агент пользователя должен игнорировать любое поле заголовка STS"

откатил дату на компе, зашел на сайт защищенно, вышел с сайта, и после приведения даты в соответствие браузер снова показал, что сайт использует HSTS и не дает снова исключения для него.

Так, что я сам ламер еще тот в тонкостях современных средств защиты.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

94

TopE⇓ пишет:

откатил дату на компе, зашел на сайт защищенно, вышел с сайта, и после приведения даты в соответствие браузер снова показал, что сайт использует HSTS и не дает снова исключения для него.Так, что я сам ламер еще тот в тонкостях современных средств защиты.

Признание того, что знаешь не всё, уже есть хорошо, но не это главное в нашей беседе, а опять повторюсь - браузерная липовая фича, которая только раздражает, ибо обойти её не сможет только уж совсем никудышний чайник
зы: админ опять обещал, но не продлил сертификат, ну вот что будем с ним делать - в бан? big_smile

95 (2017-11-02 01:14:04 отредактировано TopE)

algri14⇓ пишет:

обойти её не сможет только уж совсем никудышний чайник

в данном случае уже не обход идет, а всего лишь устранение последствий просрочки сертификата и не является основной целью этого механизма защиты. Вся эта байда работает как задумано только, если на сайте гарантированно адекватный сертификат и оберегает от перехвата данных между пользователем и сайтом. Тут ситуация из разряда побочных эффектов. И с чайниками вы от части правы, но в основном чайники и попадают в ловушки. Для этого, если админ реально не хочет обхода даже в таких случаях, когда он сам накосячил, предусмотрен механизм статических списков доменов. Браузер уже флаг получает не от самого сайта, а из других источников. (в общем, я думаю вам админ сам все лучше меня рассказать сможет, так как я эту фигню знаю только в теории больше и то как оказалось не в совершенстве).

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

96 (2017-11-02 16:54:48 отредактировано mozg1986)

Победил HSTS в Мозилле. Рецепт:

Открываете боковую панель журнала. Ищете в журнале этот сайт, правой кнопкой по нему и "забыть об этом сайте". После этих манипуляций удалось добавить исключение.

Также перед этим я очистил все куки от сайта. Не уверен, требовалось ли это, но все же, для этого:

Открываем вкладку с сайтом, щелкаем на иконку с буквой "i" слева от адресной строки, стрелочка "вправо" ("показать информацию о соединении"), "Подробнее". Там переходим на вкладку "Защита", "Просмотреть куки", "Удалить все показанные"

Спасибо сказали: algri14, Zomby2

97

mozg1986 пишет:

Не уверен, требовалось ли это

Как оказалось - не требовалось. А за рецепт "забыть об этом сайте" - спасибо! Теперь он и в огнелисе у меня открывается!

Mageia6, KDE, LXQt, x86_64.
Человек человеку - волк, а зомби зомби - зомби!