Club Delphi  
    FTP   CCD     Buscar   Trucos   Trabajo   Foros

Retroceder   Foros Club Delphi > Otros entornos y lenguajes > HTML, Javascript y otros
Registrarse FAQ Miembros Calendario Guía de estilo Temas de Hoy

Respuesta
 
Herramientas Buscar en Tema Desplegado
  #1  
Antiguo 29-01-2017
Avatar de MAXIUM
MAXIUM MAXIUM is offline
Miembro
 
Registrado: may 2005
Posts: 1.488
Poder: 20
MAXIUM Va camino a la fama
Post Sitio no seguro (SSL, Chrome 56, Firefox 51...)

Hola que tal,

Les comento, tengo un sitio que requiere usuario y contraseña para acceder al sistema. Con las recientes versiones de Chrome y Firefox, los esta marcando como INSEGUROS. De momento el aviso es sutil, pero en las próximas versiones sera una alerta más visible, lo que repercutirá en desconfianza de su uso.

Chrome 56


Firefox 51


La consulta es sobre como puedo resolver esto con OpenSSL u otra herramienta, si existe un tutorial o cualquier ayuda que me guíen paso a paso ya que desconozco por completo este tema.

La página esta alojada en un hosting de pago y no tengo mayor manejo de el que cualquier otro hosting básico.
Responder Con Cita
  #2  
Antiguo 29-01-2017
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.038
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Si no me equivoco, eso es cuestión de la web, usar https, en lugar de http.
Responder Con Cita
  #3  
Antiguo 29-01-2017
Avatar de AgustinOrtu
[AgustinOrtu] AgustinOrtu is offline
Miembro Premium
NULL
 
Registrado: ago 2013
Ubicación: Argentina
Posts: 1.858
Poder: 15
AgustinOrtu Es un diamante en brutoAgustinOrtu Es un diamante en brutoAgustinOrtu Es un diamante en brutoAgustinOrtu Es un diamante en bruto
El sitio tiene que usar https e "implementarlo bien" por decirlo de una forma. Basicamente tienen que tener los certificados al dia y que el cifrado sea reconocido y de calidad

https://en.wikipedia.org/wiki/HTTPS
Responder Con Cita
  #4  
Antiguo 29-01-2017
Avatar de MAXIUM
MAXIUM MAXIUM is offline
Miembro
 
Registrado: may 2005
Posts: 1.488
Poder: 20
MAXIUM Va camino a la fama
Ok, si entiendo esa parte. Pero me gustaría saber como implementar esto y si sirve de algo OpenSSL

Responder Con Cita
  #5  
Antiguo 29-01-2017
Avatar de AgustinOrtu
[AgustinOrtu] AgustinOrtu is offline
Miembro Premium
NULL
 
Registrado: ago 2013
Ubicación: Argentina
Posts: 1.858
Poder: 15
AgustinOrtu Es un diamante en brutoAgustinOrtu Es un diamante en brutoAgustinOrtu Es un diamante en brutoAgustinOrtu Es un diamante en bruto
Tenes que obtener un certificado. Proba con Let's Encrypt

PD: No podes hacer nada con Club Delphi, a menos que seas el webmaster. El problema no son los clientes, es el servidor web. Si la autenticacion es "dual" o "mutua" es mas segura pero es engorrosa para el cliente porque tiene que instalar su certificado:

https://en.wikipedia.org/wiki/HTTPS#Security

Cita:
SSL/TLS comes in two options, simple and mutual. The mutual version is more secure, but requires the user to install a personal client certificate into their web browser in order to authenticate themselves
OpenSSL es simplemente una biblioteca open source que implementa SSL, es decir, es una biblioteca criptografica
Responder Con Cita
  #6  
Antiguo 30-01-2017
bitbow bitbow is offline
Miembro
 
Registrado: jul 2006
Posts: 366
Poder: 18
bitbow Va camino a la fama
Si usas https, tu certificado debe estar vigente, esta seguridad es en base al servidor, por lo que le puedes poner a tu sitio cualquier tema de seguridad y seguira identificado como inseguro.

Es necesario que uses https y lo implementes de forma correcta, el certificado https lo compras y lo instalas en el servidor (el costo varia dependiendo del nivel de seguridad), si tu sitio no usa https y te marca esa alerta es posible que tengas otros problemas o que tu sitio web este reportado como inseguro (o alguna otra cuestion rara o algun fantasma o una tuerca).

Saludos.
__________________
¡Ni como ayudarte Niño!!
bitbow
Responder Con Cita
  #7  
Antiguo 30-01-2017
Avatar de MAXIUM
MAXIUM MAXIUM is offline
Miembro
 
Registrado: may 2005
Posts: 1.488
Poder: 20
MAXIUM Va camino a la fama
Cita:
Empezado por bitbow Ver Mensaje
Si usas https, tu certificado debe estar vigente, esta seguridad es en base al servidor, por lo que le puedes poner a tu sitio cualquier tema de seguridad y seguira identificado como inseguro.

Es necesario que uses https y lo implementes de forma correcta, el certificado https lo compras y lo instalas en el servidor (el costo varia dependiendo del nivel de seguridad),
Saludos.
Es decir, nada que yo pueda hacer. Solo tengo contratado un hosting como cualquier otro. Según lo que me dices, es un problema del servidor, por lo tanto, todos los que están alojados en el tendrán el mismo problema y no podremos hacer nada al respecto.


Cita:
Empezado por bitbow Ver Mensaje
si tu sitio no usa https y te marca esa alerta es posible que tengas otros problemas o que tu sitio web este reportado como inseguro (o alguna otra cuestion rara o algun fantasma o una tuerca).
El asunto es que TODOS los sitios que requieran que los usuarios se logeen tendrán esta alerta a partir de Chrome 56 y Firefox 51 sino adquieren un certificado SSL o HTTPS. Por ESO puse el sitio de www.clubdelphi.com/foros como ejemplo. Ya que también sale con esta "sutil" advertencia pero en las próximas versiones de estos browser, serán más escandalosos.



Más información de lo que estoy comentando, aquí GOOGLE MOSTRARÁ COMO INSEGUROS LOS SITIOS WEB SIN HTTPS
Responder Con Cita
  #8  
Antiguo 30-01-2017
bitbow bitbow is offline
Miembro
 
Registrado: jul 2006
Posts: 366
Poder: 18
bitbow Va camino a la fama
La pagina de mozilla dice que el mensaje puede ser por muchas causas >>

https://support.mozilla.org/es/kb/qu...n-no-es-segura

Veo complicado validar esto desde tu pagina web, creo que es mas tema del hosting y si hay que adecuar algo en tu pagina ellos te indicaran.

Saludos y suerte.
__________________
¡Ni como ayudarte Niño!!
bitbow
Responder Con Cita
  #9  
Antiguo 30-01-2017
Avatar de mamcx
mamcx mamcx is offline
Moderador
 
Registrado: sep 2004
Ubicación: Medellín - Colombia
Posts: 3.911
Poder: 25
mamcx Tiene un aura espectacularmamcx Tiene un aura espectacularmamcx Tiene un aura espectacular
El asunto es mas simple de lo que parece.

- NO usar http
- NO mezclar link/conexiones http con https
- Usar un certificado. Con Let's Encrypt es super-facil ahora
- Configurar el servidor web para usar el certificado y hacer redireccion/convertir links viejos

Es muy facil, solo que uno no le presta mucho cuidado a eso. Hay me acorde que ni lo he hecho pa mi sitio!
__________________
El malabarista.
Responder Con Cita
  #10  
Antiguo 31-01-2017
Avatar de MAXIUM
MAXIUM MAXIUM is offline
Miembro
 
Registrado: may 2005
Posts: 1.488
Poder: 20
MAXIUM Va camino a la fama
Cita:
Empezado por mamcx Ver Mensaje
- Usar un certificado. Con Let's Encrypt es super-facil ahora
Excelente, solo me falta obtener el certificado.

Hable con mi hosting y me indicaron los pasos a seguir https://docs.hosty.cl/tutoriales/web...en-apache.html
Responder Con Cita
  #11  
Antiguo 31-01-2017
Avatar de MAXIUM
MAXIUM MAXIUM is offline
Miembro
 
Registrado: may 2005
Posts: 1.488
Poder: 20
MAXIUM Va camino a la fama
Bueno, después leer varios tutoriales sobre como generar el certificado a través de Let's Encrypt y darme por vencido ya que necesitaba tener instalado Linux o ejecutarlo directo en el servidor... revise las opciones de CPanel de mi sitio web.

En la sección Seguridad > SSL/TLS estaba todo listo para generar e instalar el certificado. Solo fueron un par de click...



Lo segundo fue modificar el archivo .htaccess y agregar los siguientes parametros

Código:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule (.*) https://%{HTTP_HOST}%{REQUEST_URI}
Y listo, mi sitio ya es seguro
Responder Con Cita
  #12  
Antiguo 31-01-2017
Avatar de AgustinOrtu
[AgustinOrtu] AgustinOrtu is offline
Miembro Premium
NULL
 
Registrado: ago 2013
Ubicación: Argentina
Posts: 1.858
Poder: 15
AgustinOrtu Es un diamante en brutoAgustinOrtu Es un diamante en brutoAgustinOrtu Es un diamante en brutoAgustinOrtu Es un diamante en bruto
Lo que es la ciencia
Responder Con Cita
  #13  
Antiguo 03-02-2017
Avatar de Ñuño Martínez
Ñuño Martínez Ñuño Martínez is offline
Moderador
 
Registrado: jul 2006
Ubicación: Ciudad Catedral, Españistán
Posts: 6.000
Poder: 25
Ñuño Martínez Tiene un aura espectacularÑuño Martínez Tiene un aura espectacular
Un simple detalle:

Tanto Firefox como Chrome, como otros navegadores, seguirán indicando que la web no es segura si no se usan los servicios de ciertas empresas. Por ejemplo, si usas un certificado de la Real Fábrica de Moneda y Timbre Española (FMT), que es total y absolútamente válido, el navegador avisará de que se está usando un certificado no válido. Como digo, sigue siendo válido, pero el navegador dirá que no ya que la FMT no está en sus bases de datos (otra cosa es preguntarse el por qué...).

Sólo informo.
__________________
Proyectos actuales --> Allegro 5 Pascal ¡y Delphi!|MinGRo Game Engine
Responder Con Cita
  #14  
Antiguo 03-02-2017
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.038
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Creo que esta misma semana, por fin, en la última versión de firefox han solucionado el problema. Era algo legal que, como todo en palacio, va despacio.
Responder Con Cita
  #15  
Antiguo 03-02-2017
Avatar de mamcx
mamcx mamcx is offline
Moderador
 
Registrado: sep 2004
Ubicación: Medellín - Colombia
Posts: 3.911
Poder: 25
mamcx Tiene un aura espectacularmamcx Tiene un aura espectacularmamcx Tiene un aura espectacular
Cita:
Empezado por Ñuño Martínez Ver Mensaje
Como digo, sigue siendo válido, pero el navegador dirá que no ya que la FMT no está en sus bases de datos (otra cosa es preguntarse el por qué...).
Es debido a que todo esta esta construido por una relacion de confianza, y los navegadores tienen un limitado numero de "Certificados raices". Por ejemplo, mozilla:

https://wiki.mozilla.org/CA:IncludedCAs

Esto es debido a que si un miembro de estos certificados se veulve maligno, puede crear ataces de "hombre en el medio"

https://www.us-cert.gov/ncas/alerts/TA15-120A

Cita:
Generally, encryption and digital certificates provide an effective safeguard against MITM attacks, assuring both the confidentiality and integrity of communications. As a result, modern MITM attacks have focused on taking advantage of weaknesses in the cryptographic infrastructure (e.g., certificate authorities (CAs), web browser certificate stores) or the encryption algorithms and protocols themselves.
Ahora, es cierto que ciertas entidades tienen un alto interes de estar como certificados raiz.

Y si miran la lista de Mozilla, pueden deducir quienes estan involucrados en restringir o monitoriar estas conexiones. Es por eso que es mejor usar certificados que no hagan parte de ciertas organizaciones (osea, sean independientes)

Creo recordar que LessEncrypt tiene ese proposito.
__________________
El malabarista.

Última edición por mamcx fecha: 03-02-2017 a las 20:26:46.
Responder Con Cita
Respuesta



Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Microsoft retira el anuncio donde sugería que el usuario de Firefox, Chrome, Opera y marcoszorrilla Noticias 3 25-06-2010 18:15:51
Firefox, Safari y Chrome crecen marcoszorrilla La Taberna 0 03-01-2009 16:52:23
Firefox a la carga! El 14% de los internautas europeos usan Firefox!!! Sasuke_Cub Noticias 6 24-10-2006 23:29:56
Nueva versión de Chrome bumiga Noticias 11 06-02-2006 21:36:40
Firefox vs. Internet Explorer, ¿cuál es más seguro? vtdeleon Noticias 3 27-09-2005 10:14:33


La franja horaria es GMT +2. Ahora son las 20:33:45.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Traducción al castellano por el equipo de moderadores del Club Delphi
Copyright 1996-2007 Club Delphi