Добрый день!
Прошу подсказки, как или где в Файерфоксе отключить проверку сертификатов серверов (сайтов)?
Последние версии Файерфокса даже на Гугл не пускают и не дают в окне предупреждения о недействительности сертификата ссылку "я понимаю риск" или типа "сохранить сертификат, как исключение".
Приходится на некоторые свои сайты заходить при помощи Chrom.
Снимок с экрана здесь: https://forum.mozilla-russia.org/uploaded/eposib.png
Отсутствует
eposib, это вам нужно в вашем тупом антивирусе отключить проверку httpS-трафика. А Firefox'у (его разработчикам) сказать спасибо за то, что сообщают вам о подмене сертификата сайта. Вот другие ваши браузеры молча допускают такое действие. А теперь задумайтесь на пару секунд - а что было бы, если бы подменял сертификат не "тупой антивирус", а самый настоящий вирус?
Отсутствует
Примерно понял.
Я из "Чайников"...
Почему всё же он не предлагает сохранить исключение?
Добавлено 10-11-2014 20:13:41
И ещё вопрос: почему браузер Chrome ведёт себя нормально в такой же ситуации??
С Chrome я вхожу на эти сайты, а Фаерфокс меня не пускает...
Похоже, всё же не в касперском дело...
Отредактировано eposib (10-11-2014 20:13:41)
Отсутствует
Почему всё же он не предлагает сохранить исключение?
Firefox такой: "Тут хрень какая-то творится, кто-то по дороге сертификат меняет, вполне возможно что вирус. Вы же все потеряете - адреса, явки, пароли... Обратите внимание на эту хрень, разберитесь что же за гад у вас поселился?!"
А пользователь такой: "Мля, ну почему ты не хочешь сохранить исключение??? Достал ты меня своими вопросами! Это же что - мне это не только читать, но и думать надо будет?! Ой-ой-ой... Напишу как я слёзную жалобу на форум, может посочувствует кто!"
Похоже, всё же не в касперском дело...
Да, конечно, не в нем... В пользователе. Который ленится читать написанное и думать совершенно не хочет и не собирается.
Отсутствует
почему браузер Chrome ведёт себя нормально в такой же ситуации??
Потому что хром использует системную базу сертификатов, а FF - свою собственную. Любой антивирус обычно интегрирует свои сертификаты в системные хранилища. Это позволяет им проводить дешифрование TLS-трафика на лету так, что браузеры этого не замечают. Плохо тут только то, что это технически ничем не отличается от атаки, от которой TLS как бы и должен защищать. Вся информация включая пароли, номера кредиток, итд становится доступной антивирусу.
В принципе, всё должно решаться интеграцией сертификата антивируса в хранилище Firefox - это вполне мог бы сделать инсталлятор антивируса. Я думаю, об этом нужно обязательно написать в их техподдержку.
Отсутствует
Немного понял. Спасибо!
Напишу Касперскому....
Однако "червь сомнения душу точит": ИЕ-10 работает без проблем, Хром тоже работает нормально, а Фаефокс в тех же условиях паникует:
Отсутствует
Может, "Что-то в консерватории не так?" (Жванецкий)
Да, именно в консерватории и не так! Вы вообще в состоянии прочитать то, что вам пишут? Или так и будете продолжать петь свою песню "А вот в других браузерах не так!". Да, не так. И вам объяснили почему не так. Но все-таки что-то не так
Отсутствует
ИЕ-10 работает без проблем, Хром тоже работает нормально, а Фаефокс в тех же условиях паникует:
А вот откройте свойства доверенного сертификата для google.ru в хроме или IE и посмотрите на цепочку сертификатов. Правильная цепочка выглядит так:
А если там что-то другое, то браузер был бессовестно обманут
Отредактировано sentaus (10-11-2014 21:41:48)
Отсутствует
Потому что хром использует системную базу сертификатов
Воще то хром онлайн проверяет валидность сертификатов и это гораздо безопаснее, чем истеричка
Отсутствует
още то хром онлайн проверяет валидность сертификатов
Это в данном случае не имеет смысла. В сертификатах, которые браузеру подсунет антивирус, либо не будет OCSP урла, либо он будет указывать на УЦ антивируса, который будет где-нибудь на localhost.
И, кстати, всё строго наоборот.
Отредактировано sentaus (10-11-2014 22:08:38)
Отсутствует
Добрый день! Читаю сообщения по этой теме, но чего-то всё-таки не понимаю. Я в общем-то, тоже "чайник", и о некоторых вещах просто не подозреваю. У меня тоже иногда выскакивает предупреждение, с которого начата тема в этой ветке. У меня сложилось мнение, что в ряде случаев в этом виноват владелец сайта - банально не проследил за сроком действия своего сертификата. Вот пример - https://webmail.mma.ru/. А это сайт солидного московского вуза. И я таки не понял до конца, какова роль антивируса во всём этом. В моём конкретном случае ...его просто нет. Можете высказывать своё мнение по этому факту, но вот так у меня сложилось.
И, кстати, я в своём браузере вижу строчку "Я понимаю риск" с кнопкой "Добавить исключение":
Отредактировано Vlad-SP (12-11-2014 22:01:16)
Отсутствует
Vlad-SP, в вашем конкретном случае антивирус не имеет никакого отношения, сообщения об ошибке совершенно разные. Вы бы и сами могли это понять, если бы внимательно его прочитали. Ваш случай - просто истек срок действия сертификата и этот случай касается только этого конкретного сайта. И поэтому вы видите кнопку "Добавить исключение" (сертификат есть, он относится именно к тому сайту, к которому обращался браузер, но сертификат просрочен).
У топикстартера же такое ругательство на _любое_ подключение по https поскольку сертификат сайта подменяется чужим сертификатом (обращение идет к сайту plus.google.com, а в ответ приходит вообще непонятно от кого сертификат).
Отсутствует
Похоже, всё же не в касперском дело...
Так ведь оно так и есть, проблема не в Касперском, а в FireFox. FireFox не хочет брать сертификат Kaspersky из центра сертификации ОС, как это делают другие, у Kaspersky политика с сертификатами поменялась и теперь антивирус при установки отдает свой сертификат в общее хранилище Wbindows, а те кому требуется нужный сертификат берут от туда и не напрягают пользователя, как это делает FF. Теперь чтоб таких сообщений не было в FF нужно самостоятельно импортировать сертификат антивируса.
Отсутствует
У окончательно поехала крыша на этих сертификатах
Вот такой скриншотец необходим, чтобы диагностировать проблему с сертификатом.
Отредактировано sentaus (13-11-2014 22:47:01)
Отсутствует
Вот такой скриншотец необходим, чтобы диагностировать проблему с сертификатом.
Без проблем.
И у меня нет ни вирусов, ни антивирусов
Отсутствует
Но не думаю что проблема с сертификатом.
А это как раз та самая online-проверка валидности по OCSP не сработала по какой-либо причине. Такое будет, если не получилось установить соединение с центром, выдавшим сертификат.
Так что это глюк фокса, мне кажется.
Скорее, глюк провайдера.
Отсутствует
А это как раз та самая online-проверка валидности по OCSP
Ты был прав, я вот тут прочитал почему онлайн проверка валидности сертификата по OCSP - это глупо
Скорее, глюк провайдера.
Не знаю что это было, но надеюсь больше такой мозговынос не случится.
Отсутствует
Вся эта теория - это замечательно, прочитал с интересом, но может ли кто-нибудь дать простой ответ, без лирический отступлений: "Как отключить проверку сертификатов вообще, в принципе, полностью?".
К сожалению, некоторые сайты требуют именно лису, в других плохо работают, а лиса просто до нервного тика доводит своими сертификатами.
Выше было сообщение, похожее на ответ:
security.warn_entering_weak falsesecurity.warn_viewing_mixed falsebrowser.xul.error_pages.expert_bad_cert true
но без каких-либо комментариев.
Пожалуйста, расскажите, как отключить.
Отсутствует
Shumway
Может помочь Skip Cert Error
Пишут, что в новых версиях не работает. Ставьте ESR.
Do you feel lucky, punk?
Отсутствует
Ничего себе, а я не знал такое о Лисе. Молодцы разработчики. В нынешних реалиях, когда появляются госзаказы на взлом https, работа Лисы особенно актуальна.
Отсутствует
Добавлю от себя. Потратил сегодня полдня на эту беду, но таки разрулил.
Для тех, кто сидит за корпоративным прокси или файрволлом тоже будут(могут быть) недоступны многие(все) сайты с https - именно из-за подстановки своего сертификата. Конечно, это типичная атака MitM, но что делать.
Признаки такие - хром и IE спокойно открывают гугл, например, но в FF мы видим ошибку сертификата и больше ничего.
Возвращаемся в IE, смотрим, какой сертификат подставляется вместо гугловского, экспортируем его в формате CER (он может быть не один), а потом импортируем в FF, не забыв выставить галочки разрешений. После перезагрузки браузера всё должно заработать.
Сертификат может иметь имя компании. У меня, например, был Zscaler.
Скрины кинуть не могу - пишу с другого компа.
Отсутствует