Как зайти в Даркнет?!
25th January, 01:11
5
0
Как в tkinter из поля ввода Entry получить значение в одну переменную и обновить строку кнопкой, затем получить ещё одно введённое значение и затем сложить их. Ниже пример кода
21st July, 19:00
893
0
Программа, которая создает фейковые сервера в поиске игровых серверов CS 1.6 Steam
21st March, 17:43
948
0
Очень долго работает Update запрос Oracle
27th January, 09:58
912
0
не могу запустить сервер на tomcat HTTP Status 404 – Not Found
21st January, 18:02
905
0
Где можно найти фрилансера для выполнения поступающих задач, на постоянной основе?
2nd December, 09:48
938
0
Разработка мобильной кроссплатформенной военной игры
16th July, 17:57
1724
0
период по дням
25th October, 10:44
3955
0
Пишу скрипты для BAS только на запросах
16th September, 02:42
3720
0
Некорректный скрипт для закрытия блока
14th April, 18:33
4613
0
прокидывать exception в блоках try-catch JAVA
11th March, 21:11
4381
0
Помогите пожалуйста решить задачи
24th November, 23:53
6085
0
Не понимаю почему не открывается детальное описание продукта
11th November, 11:51
4350
0
Нужно решить задачу по программированию на массивы
27th October, 18:01
4395
0
Метода Крамера С++
23rd October, 11:55
4309
0
помогите решить задачу на C++
22nd October, 17:31
4002
0
Помогите решить задачу на python с codeforces
22nd October, 11:11
4492
0
Python с нуля: полное руководство для начинающих
18th June, 13:58
2599
0
Как я могу поддерживать проверку подлинности сертификата клиента SSL?
Я хочу сделать то же, что делает myopenid - после того, как вы вошли в систему, вы можете нажать кнопку, которая генерирует вам сертификат SSL; браузер затем загружает этот сертификат и сохраняет его. Когда вы позже вернетесь к yourid.myopenid.com, Ваш браузер может использовать свой сохраненный сертификат для аутентификации, поэтому вам никогда не понадобится пароль.
Итак, мои вопросы - что требуется для того, чтобы это сработало? Как создать сертификаты? Как я могу подтвердить их, когда они будут представлены мне обратно?
Мой стек составляет Rails на Apache, используя Passenger, но я не слишком разборчив.
Они обычно называются клиентскими сертификатами.
Я на самом деле не использовал его, но модифицированная версия restful-authentication может быть найдена здесь, здесь , что выглядит как то, что вы после.
Я нашел это через сообщение доктора Nic
Зависит от сервера, но самое простое решение, которое я знаю, используя Apache:
"Когда эта опция включена, отличительное имя субъекта (DN) сертификата клиента X509 преобразуется в имя пользователя для базовой авторизации HTTP. Это означает, что для управления доступом можно использовать стандартные методы аутентификации Apache. Имя пользователя является только субъектом сертификата X509 клиента (можно определить, выполнив команду OpenSSL openssl x509: openssl x509-noout-subject-in certificate.crt). Обратите внимание, что пароль от пользователя не получен... "
Не уверен насчет rails, но обычная переменная среды REMOTE_USER должна быть доступна каким-то образом.
Если вы хотите создать сертификаты, вам нужно заставить клиента создать пару ключей и отправить вам по крайней мере открытый ключ. Вы можете сделать это в Firefox через вызов Javascript, это crypto.generateCRMFRequest . Я предполагаю, что есть специальные браузерные методы, доступные и в других браузерах. Но сначала вам нужно выяснить, как оформить сертификат, как только вы получите открытый ключ.
Вы можете написать что-то на сервере с OpenSSL, но он имеет встроенную поддержку CSRs, а не формат CRMF Firefox отправит вас. Поэтому вам нужно будет написать некоторый код для преобразования CRMF в CSR, что потребует некоторой обработки DER capability… я просто царапаю поверхность here—operating a CA, даже для игрушечного приложения, не тривиально.
SSO такие решения, как OpenId и PKI, действительно накладываются друг на друга, и в PKI есть элегантность. Но дьявол кроется в деталях, и есть веские причины, по которым этот подход существует уже давно, но только начал применяться в правительственных и военных целях.
Если вы заинтересованы в продолжении этой работы, ответьте на некоторые вопросы, касающиеся платформы, на которой вы хотели бы развивать свой сервис CA.
Вы можете создать сертификат в браузере клиента, используя специальный код браузера. Смотрите этот вопрос
Вы также можете создать SSL клиентских сертификатов на стороне сервера, используя OpenSSL в Ruby (см. Этот вопрос ). (Это будет работать в любом браузере без специального кода браузера, но ваш сервер будет генерировать закрытый ключ клиента, что не идеально подходит для крипто-пуристов.)
Независимо от того, какой метод вы используете для их создания, вам нужно будет настроить webserver, чтобы требовать сертификаты клиента. Смотрите пример Apache docs .
Я работаю над решением этой проблемы. Я хотел сделать то же самое, и я знаю, что многие другие владельцы веб-сайтов хотят эту функцию, с или без стороннего поставщика.
Я создал необходимую настройку сервера и плагин firefox для обработки аутентификации на основе сертификатов. Перейдите к mypassfree.com, чтобы захватить бесплатный плагин firefox. Email me (ссылка на этой странице) для установки сервера, так как я еще не упаковал его с хорошим установщиком.
Настройка сервера-это Apache2 + OpenSSL + Perl (но вы можете переписать скрипты perl на любом языке)
Джонатан