Senaste versionen av Chrome stämplar nu alla sajter utan HTTPS som osäkra

Permalänk
Melding Plague

Senaste versionen av Chrome stämplar nu alla sajter utan HTTPS som osäkra

Google sätter ner foten och straffar sajter som ännu inte är säkrade via HTTPS, och undersökningar visar att detta fortfarande är en vanlig brist.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem
Permalänk
Inaktiv

Inte fel, men kanske 2år för sent.
Sedan intressant att Umeå universitet inte har lika hög säkerhet som en ambitiös högstadieelev har på datatrafiken på sin privata hemsida.

Nå jag har sett så många kör utan https idag så det inte är klokt, en person är en enmansföretagare som drar in nästan 2 miljoner om året på sin molntjänst som han säljer till företag, han skryter på sin sida att produkten han säljer håller militärklass och används inom militären. Men detta kvittar när han själv fullständigt skiter i allt vad datasäkerhet heter.
*edit*
Han tillverkar ej produkten själv, det är lite som att sälja en Molntjänst med SQL server, sedan fullkomligt skita i allt vad säkerhet heter. Därefter hävda att själva sql server håller militärklass som om det skulle betyda något på hans dåliga lösning.

Jag läste för länge sedan på en högskola som är stolta över deras IT-säkerhetsprogram. Nå en gång hade jag glömt lösenordet, gick till receptionen och den praktikant som stod där kunde då läsa mitt lösenord i klartext. Till försvar var detta runt 2002 men datasäkerhetsprogram fanns på skolan även då. Han som var programansvarig för programmet var även sysadmin för skolans säkerhet om jag minns det rätt.

Permalänk
Medlem

Certifikaten är så dyra

Permalänk
Medlem
Skrivet av Zipparn:

Certifikaten är så dyra

Njaeh... https://letsencrypt.org/

Visa signatur

En potatis

Permalänk
Medlem
Skrivet av Zipparn:

Certifikaten är så dyra

0 kr är för dyrt?

Permalänk
Inaktiv

@Zipparn:

Har min sajt på www.one.com "billigaste paketet 20kr/mån" och där ingår ssl certifikatet på köpet.

Perfect for basic websites, blogs and email hosting
25 GB Storage
512 MB RAM
1 x CPU
Single website
Single database
SSL certificate
PHP & FTP/SFTP access

Plus these great features
Unlimited bandwidth
Unlimited email accounts

Jag flyttade över min domän o tryckte på en knapp så var SSL installerat o klart. Fungerat klockrent i över ett år.

Bara o ta en titt här på www.one.com

Ref-länkar bortrensad //mod
Permalänk
Medlem
Skrivet av Felix:

Det är en bra lösning, nackdelen är bara att man måste uppdatera ganska ofta (var det var 60:e eller var 90:e dag?), men det går förstås att automatisera (som exempelvis webbhotellet Inleed gör, vilket jag är tacksam för).

Visa signatur

5950X, 3090

Permalänk
Medlem

Jag använder FF och kan surfa på allt från porr till netflix och allt är säkert.

Visa signatur

sweclockers prestandaindex

Efter 10 kommer 11.
Efter 99 kommer 100.

Permalänk
Medlem
Skrivet av anon162230:

@Zipparn:

Har min sajt på www.one.com "billigaste paketet 20kr/mån" och där ingår ssl certifikatet på köpet.

Perfect for basic websites, blogs and email hosting
25 GB Storage
512 MB RAM
1 x CPU
Single website
Single database
SSL certificate
PHP & FTP/SFTP access

Plus these great features
Unlimited bandwidth
Unlimited email accounts

Jag flyttade över min domän o tryckte på en knapp så var SSL installerat o klart. Fungerat klockrent i över ett år.

Bara o ta en titt här på www.one.com

korrekt, ifall man ska ha en simpel hemsida så är webbhotel som one.com tillräckligt!

Visa signatur

Stationär: RTX 4090 OC ASUS | Ryzen 9 5950X | G.Skill Trident Z NEO 3600mhz 32GB | Arctic Liquid Freezer III 360 | Corsair HX1000i | Asus Rog Strix X570-F Gaming | Samsung 990 PRO 2TB | Samsung 980 PRO 2TB | Fractal Design North XL

Jobbdator: MacBook Pro 16" i7 6C, 16GB ram DDR4, AMD Radeon Pro 5300M 4GB

Permalänk
Medlem
Skrivet av backfeed:

Det är en bra lösning, nackdelen är bara att man måste uppdatera ganska ofta (var det var 60:e eller var 90:e dag?), men det går förstås att automatisera (som exempelvis webbhotellet Inleed gör, vilket jag är tacksam för).

Automatiseringen kan du göra via certbots plugins för t.ex. nginx eller apache, vilket är hela poängen. Let's Encrypt har certifikaten på 90 dagars giltighet just för att de vill att folk ska automatisera uppdateringen. Annars är det bara att sätta en återkommande cron varje 60 - 75 dag som kör din uppdatering.

Permalänk
Medlem
Skrivet av Felix:

Precis, och i de få tillfällen där det Let's Encrypt inte låter sig enkelt integreras kan man skaffa ett billigt certifikat typ PositiveSSL som kostar ~150kr för två år.

Visa signatur

CPU: Ryzen 5 1600 GPU: Asus GeForce GTX 1060 6GB DUAL Moderkort: MSI B350M Mortar
RAM: 16GB Corsair Vengeance DDR4 3200MHz PSU: Corsair RM750X
Laptop: ThinkPad T480s, Core i7 8550U, 16GB RAM Mobil: Samsung Galaxy S10

Permalänk
Medlem

Jag förstår inte varför det finns ett sånt driv på att ha HTTPS överallt. Det finns massor av exempel där HTTPS är helt useless, och HTTPS är slöare och dyrare. Känns så meningslöst att slösa bort tid, energi och data.

Visa signatur

Intel i7-7700k @ 4.9Ghz - Noctua NH-U12P SE2 - MSI GTX 1070 Armor OC - AsRock Z270 Extreme4 - G.Skill Ripjaws V DDR4 3200MHz CL16 2x8GB - Corsair RM750x 750W - Samsung 970 EVO 500GB - Acer Predator X34 - Silverstone RV02-E - Asus Xonar Essence STX II 7.1 - Mionix Naos 8200 - Corsair Gaming MM400 - Das Keyboard 4 Ultimate MX Brown - Beyerdynamic DT990 Pro 250 Ohm - Antlion ModMic 4.0 Unidirectional

Permalänk
Medlem
Skrivet av MaloW:

Jag förstår inte varför det finns ett sånt driv på att ha HTTPS överallt. Det finns massor av exempel där HTTPS är helt useless, och HTTPS är slöare och dyrare. Känns så meningslöst att slösa bort tid, energi och data.

Better safe than sorry?

Visa signatur

PSU: Seasonic FOCUS Plus 750W Gold | MOBO: ASUS ROG STRIX X570-E | CPU: AMD Ryzen 9 5900X w/ NZXT Kraken x72 | GPU: EVGA GeForce GTX 1070 Ti FTW ULTRA SILENT GAMING | RAM:Corsair Vengeance DDR4 3200MHz CL16 (2X32GB) | SSD(s): 2X NVMe M.2 Samsung 970 EVO PLUS 1TB
AKA:FakeNinja

Permalänk
Medlem
Skrivet av MaloW:

Jag förstår inte varför det finns ett sånt driv på att ha HTTPS överallt. Det finns massor av exempel där HTTPS är helt useless, och HTTPS är slöare och dyrare. Känns så meningslöst att slösa bort tid, energi och data.

Om det finns massor av exempel så kan du kanske peka på i alla fall ett konkret exempel?

Visa signatur

CPU: Ryzen 5 1600 GPU: Asus GeForce GTX 1060 6GB DUAL Moderkort: MSI B350M Mortar
RAM: 16GB Corsair Vengeance DDR4 3200MHz PSU: Corsair RM750X
Laptop: ThinkPad T480s, Core i7 8550U, 16GB RAM Mobil: Samsung Galaxy S10

Permalänk
Inaktiv
Skrivet av MaloW:

Jag förstår inte varför det finns ett sånt driv på att ha HTTPS överallt. Det finns massor av exempel där HTTPS är helt useless, och HTTPS är slöare och dyrare. Känns så meningslöst att slösa bort tid, energi och data.

HTTPS är en populär teknik för att skydda data, detta går självklart göra på olika sätt. Om man pratar intranät så borde det gå lägga till undantag för vissa sidor utan att blanda in några certifikat och liknande som kan strula.

Rent allmänt tycker jag att de administrativ intränätsidorna mer blir skyddade genom htps än vpn idag, detta av flera anledningar som att den är mycket enklare. Det är inget konstigt att logga in på vpn från mobilen, men att få alla som vaktmästare, ekonomiassistenter och vad de kallas för klara detta är en annan sak.

Permalänk
Medlem

Visst det kanske är lite onödigt med HTTPS på Greta-Stinas Trädgårdsblogg (förutom när hon ska logga in och göra inlägg...), men jag tycker inte man slösar "en massa tid" på det. Tar mindre än 5 minuter att fixa LE och finns färdiga program för det både till Linux och Windows Server. Alla vettiga webbhotell borde också erbjuda cert och HTTPS.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Medlem
Skrivet av Zipparn:

Certifikaten är så dyra

Håller med. Visst det finns billiga/gratis certifikat , men för en person som jag själv som håller liv i kanske ett dussin siter, varav några är minst 10 år gamla, så känns det dyrt. Inte tjänar jag något på de flesta heller utan är ren hobby.

Visa signatur
Permalänk
Medlem
Skrivet av anon162230:

@Zipparn:

Har min sajt på www.one.com "billigaste paketet 20kr/mån" och där ingår ssl certifikatet på köpet.

Perfect for basic websites, blogs and email hosting
25 GB Storage
512 MB RAM
1 x CPU
Single website
Single database
SSL certificate
PHP & FTP/SFTP access

Plus these great features
Unlimited bandwidth
Unlimited email accounts

Jag flyttade över min domän o tryckte på en knapp så var SSL installerat o klart. Fungerat klockrent i över ett år.

Bara o ta en titt här på www.one.com

Lämnade One efter 6-7:e gången deras mailsevrar blivit svartlistade (betyder alltså att inga mail kan skickas/tas emot genom dem). Man skall passa sig för "unlimited" web hotell och vara beredd på att när något inte funkar så blir det ofta goddag yxskaft som svar från supporten.

Visa signatur
Permalänk
Medlem
Skrivet av Homdax:

Håller med. Visst det finns billiga/gratis certifikat , men för en person som jag själv com håller liv i kanske ett dussin siter, varav några är minst 10 år gamla, så känns det dyrt. Inte tjänar jag något på de flesta heller utan är ren hobby.

Släng in samtliga sidor på en egen server och installera LetsEncrypt. Eller ännu smidigare, installera cPanel/Plesk/Annat och kör in LetsEncrypt så fixar den registrering samt förnyelse automatiskt, går att göra med vanligt cron på linux med.

Hanterar över 120 domäner i dagsläget och ~%80 är LetsEncrypt, resten är sidor där kunder köpt egna certifikat.
Att ordna HTTPS i dagsläget behöver inte kosta ett endaste öre.

PS: Eller ännu smidigare och kostar absolut ingenting, byt till Cloudflare så kan du använda "halvdant" HTTPS helt utan extra handpåläggning.

Permalänk
Medlem

Kör också på One.com gällande en enkel sida som rullat på fint med deras https-certificat i över ett års tid nu.
https://www.crawlerspot.com

Visa signatur

Windows 11 Pro | Intel i7 8700 | ASUS Prime Z370-P | Corsair 16GB 3000MHz | ASUS GTX 1080 | Fractal Design Define S | Corsair RM750x | Hyper 212 EVO

Permalänk
Medlem

Tycker det är ett bra drag, även om man kunnat tillämpa det något tidigare. Teknikerna behöver bli ännu mer uppmärksammade samt implementerade och det kan införandet av regulationer som GDPR intyga.
E-mail är en katastrof som vi inte ens skall tala om...

Man kan ju undra varför en helt vanlig oskyldig webbsida skall behöva ha end-to-end kryptering via HTTPS, den kanske inte ens har en inloggningsfunktion som kan skvallra om känsliga uppgifter?

Men svaret är egentligen ganska enkelt när det handlar om PKI, det är inte alltid krypteringen som är det fina i kråksången.
I fallet med alla certifikatslösningar så är det snarare äktheten man är ute efter, den utgör själva grunden i tillförlitligheten som på så sätt kan intyga att du hamnat på rätt sida (kommunicerar med rätt server osv.) -och inte en falsk sida som försöker efterlikna sidan du egentligen ville besöka- i hopp om att komma över ev. uppgifter som du troligtvis, utan en tanke, matar in i det för ögat närmsta bekanta formulär om du har bråttom.

I denna tid av "fake news" och sociala ingenjörskonster så kan det inte sitta fel med vetskapen om att man åtminstone har hamnat på sidan man ämnade besöka.

Visa signatur

Tower: ace Battle IV | CPU AMD Phenom II X2 BE unlocked 4cores@3,2GHz | RAM 8GB DDR2@800MHz | MB ASUS M4A785-M | GFK AMD Radeon HD 6850 1GB | HDD Kingston SSD Now 60GB (/) Seagate 2TB(/home) | OS Ubuntu 20.04 LTS
-Numera titulerad: "dator-hipster" då jag har en AMD GPU och dessutom kör Linux.

Permalänk
Medlem
Skrivet av MrShizzle:

Släng in samtliga sidor på en egen server och installera LetsEncrypt. Eller ännu smidigare, installera cPanel/Plesk/Annat och kör in LetsEncrypt så fixar den registrering samt förnyelse automatiskt, går att göra med vanligt cron på linux med.

Hanterar över 120 domäner i dagsläget och ~%80 är LetsEncrypt, resten är sidor där kunder köpt egna certifikat.
Att ordna HTTPS i dagsläget behöver inte kosta ett endaste öre.

PS: Eller ännu smidigare och kostar absolut ingenting, byt till Cloudflare så kan du använda "halvdant" HTTPS helt utan extra handpåläggning.

Funkar tyvärr inte rent tekniskt. Har provat. Det är liksom inte senaste versionen av Drupal eller Wordpre$$

Visa signatur
Permalänk
Medlem
Skrivet av Pepsin:

Visst det kanske är lite onödigt med HTTPS på Greta-Stinas Trädgårdsblogg (förutom när hon ska logga in och göra inlägg...), men jag tycker inte man slösar "en massa tid" på det. Tar mindre än 5 minuter att fixa LE och finns färdiga program för det både till Linux och Windows Server. Alla vettiga webbhotell borde också erbjuda cert och HTTPS.

Menade inte tid som i tiden det tar att sätta på HTTPS, utan tid i att varje HTTPS request kräver extra rund-vändor av paket. I varje enskilt fall är det rätt lite tid, men 1 miljard människor om dagen som konstant gör requests och det blir en hel del tid wasted.

Visa signatur

Intel i7-7700k @ 4.9Ghz - Noctua NH-U12P SE2 - MSI GTX 1070 Armor OC - AsRock Z270 Extreme4 - G.Skill Ripjaws V DDR4 3200MHz CL16 2x8GB - Corsair RM750x 750W - Samsung 970 EVO 500GB - Acer Predator X34 - Silverstone RV02-E - Asus Xonar Essence STX II 7.1 - Mionix Naos 8200 - Corsair Gaming MM400 - Das Keyboard 4 Ultimate MX Brown - Beyerdynamic DT990 Pro 250 Ohm - Antlion ModMic 4.0 Unidirectional

Permalänk
Medlem
Skrivet av Lasse Laserman:

Om det finns massor av exempel så kan du kanske peka på i alla fall ett konkret exempel?

När jag läser Sweclockers på min telefon. På min telefon är jag aldrig inloggad, och använder aldrig forumet, läser bara nyheterna som postas. Jag skulle säga att 90% av min browser-användning har inget behov av HTTPS.

Visa signatur

Intel i7-7700k @ 4.9Ghz - Noctua NH-U12P SE2 - MSI GTX 1070 Armor OC - AsRock Z270 Extreme4 - G.Skill Ripjaws V DDR4 3200MHz CL16 2x8GB - Corsair RM750x 750W - Samsung 970 EVO 500GB - Acer Predator X34 - Silverstone RV02-E - Asus Xonar Essence STX II 7.1 - Mionix Naos 8200 - Corsair Gaming MM400 - Das Keyboard 4 Ultimate MX Brown - Beyerdynamic DT990 Pro 250 Ohm - Antlion ModMic 4.0 Unidirectional

Permalänk
Medlem
Skrivet av Homdax:

Funkar tyvärr inte rent tekniskt. Har provat. Det är liksom inte senaste versionen av Drupal eller Wordpre$$

Ehm. Hur pass gammal version av Wordpress/Drupal kör du med om du inte kan ställa in https i backend?

Som regel aktiverar man först stöd för SSL i själva webbservern,
dvs Apache/Nginx/Litespeed då HTTPS kommunicerar via port 443 istället för 80 som är default för vanlig HTTP.

När porten är aktiverat och webbservern kan kommunicera med HTTPS fixar man ett certifikat och sen eventuellt ställer in det i ett CMS.

Permalänk
Medlem
Skrivet av MrShizzle:

Ehm. Hur pass gammal version av Wordpress/Drupal kör du med om du inte kan ställa in https i backend?

Som regel aktiverar man först stöd för SSL i själva webbservern,
dvs Apache/Nginx/Litespeed då HTTPS kommunicerar via port 443 istället för 80 som är default för vanlig HTTP.

När porten är aktiverat och webbservern kan kommunicera med HTTPS fixar man ett certifikat och sen eventuellt ställer in det i ett CMS.

Det är inte det. Sidorna kör äldre versioner av PHP och några har inte ens bra stöd för UTF8, så det ligger i sid koden, inte i serverinställningarna. Enda distron jag sett som kan hantera flera olika versioner av PHP simultant är CloudLinux och den kostar den med.

Visa signatur
Permalänk
Medlem
Skrivet av MaloW:

Menade inte tid som i tiden det tar att sätta på HTTPS, utan tid i att varje HTTPS request kräver extra rund-vändor av paket. I varje enskilt fall är det rätt lite tid, men 1 miljard människor om dagen som konstant gör requests och det blir en hel del tid wasted.

Du har alldeles rätt i att det krävs extra "handshakes" vid SSL/HTTPS, men i majoriteten av alla hemsidor så motsvarar dessa extra ms i värsta fall några enstaka procents ökning i extra laddningstid. För "väloptimerade" sidor, exempelvis Sweclockers så är skillnaden minimal. Det är lite svårt att mäta då en hemsida du besöker har x antal request, en del av dessa måste göra en handshake, andra inte.

Ser man det på den "globala" hostingmarknaden så är ju det generella problemet inte att SSL slöar ner upplevelsen när du besöker hemsidor, utan det är dessa "ultimate/unlimited" paket, "shared hosting" och framförallt alldeles för dåligt/inte alls optimerade hemsidor.

Just my 2 cents.

Skrivet av Homdax:

Det är inte det. Sidorna kör äldre versioner av PHP och några har inte ens bra stöd för UTF8, så det ligger i sid koden, inte i serverinställningarna. Enda distron jag sett som kan hantera flera olika versioner av PHP simultant är CloudLinux och den kostar den med.

Ah, körs det helt olika PHP versioner så kan det skapa lite extra arbete, dock klarar exempelvis Plesk av detta utan CloudLinux. Dock så kostar ju Plesk en hundring i månaden ungefär, så ja..

Vill du ha tips på en billig och smidig lösning, kolla på exempelvis - https://runcloud.io/pricing.html

Permalänk
Medlem

Intressant... tack

Visa signatur
Permalänk
Medlem
Skrivet av MrShizzle:

Du har alldeles rätt i att det krävs extra "handshakes" vid SSL/HTTPS, men i majoriteten av alla hemsidor så motsvarar dessa extra ms i värsta fall några enstaka procents ökning i extra laddningstid. För "väloptimerade" sidor, exempelvis Sweclockers så är skillnaden minimal. Det är lite svårt att mäta då en hemsida du besöker har x antal request, en del av dessa måste göra en handshake, andra inte.

Ser man det på den "globala" hostingmarknaden så är ju det generella problemet inte att SSL slöar ner upplevelsen när du besöker hemsidor, utan det är dessa "ultimate/unlimited" paket, "shared hosting" och framförallt alldeles för dåligt/inte alls optimerade hemsidor.

Just my 2 cents.

Absolut, håller med om det du säger. SSL påverkan är rätt liten, men det känns bara onödigt att tvinga på den här lilla försämringen genom att tvinga HTTPS överallt där det inte behövs. 0 fördel och liten nackdel...

Visa signatur

Intel i7-7700k @ 4.9Ghz - Noctua NH-U12P SE2 - MSI GTX 1070 Armor OC - AsRock Z270 Extreme4 - G.Skill Ripjaws V DDR4 3200MHz CL16 2x8GB - Corsair RM750x 750W - Samsung 970 EVO 500GB - Acer Predator X34 - Silverstone RV02-E - Asus Xonar Essence STX II 7.1 - Mionix Naos 8200 - Corsair Gaming MM400 - Das Keyboard 4 Ultimate MX Brown - Beyerdynamic DT990 Pro 250 Ohm - Antlion ModMic 4.0 Unidirectional