Обратил внимание, что на некоторых правых серверах есть вход через HTTPS/SSL.
Это хорошо, так как трафик шифруется и акабы не видят, что пользователь делает на сервере, не видят его паролей, сообщений и т.п.
Ложка дегтя - обычно такие сертификаты самоподписанные.
Т.е. сертификат на
https://nordrus.info подписан не официальным регистрирующей организацией (CA) типа Verisign, а самим же СБ.
Возможные причины, по которым админы правых сереров не покупают официальные SSL сертификаты следующие:
1) это стоит денег ($100-$400 в год);
2) CA обычно требует имя и кредитку заявителя, так что не это анонимно.
Итак, пользователь при заходе на правый сервер должен сам решить, стоит ли доверять сертификату.
Можно ли просто поверить, что сертификат правильный? - Обычно да... но не исключена возможность того, что кто то попробует расшифровать трафик, выступая в качестве прокси сервера и подменяя настоящий сертификат cвоим.
Итак, как же понять, что сертификат настоящий без помощи официальных CA?
Пока я не придумал ничего лучшего, чем просто опубликовать значения хеша сертификатов, например так:
=====================
https://nordrus.infoSerial Number:0x0
Issuer: C=RU, ST=Rus, L=Rus, O=Northern Brotherhood, CN=forums.nordrus.info
SHA Fingerprint B4 C0 78 E6 2F 3B 2E DB D7 F7 43 3D 41 B7 B1 91 D7 B4 53 26
=====================
https://rusigra.orgSerial Number: bc:a7:b1:7f:28:24:c0:df
Issuer: C=RU, ST=Rus, L=Rus, O=Northern Brotherhood, CN=rusigra.org
SHA1 Fingerprint DF 66 4B E7 D4 6B 1E 02 7F A8 3B F0 00 F2 87 9D 3B 70 4E 0F
=====================
https://forums.nordrus.infoSerial Number:0x0
Issuer: C=RU, ST=Rus, L=Rus, O=Northern Brotherhood, CN=forums.nordrus.info
SHA Fingerprint E1 35 D8 AC 37 A8 C8 A9 1D 72 9D B9 D4 F4 BD 45 56 90 C6 55
=====================
https://nordrus.orgSerial Number: f7:0a:41:79:ac:0d:71:c5
Issuer: C=RU, ST=Rus, L=Rus, O=Northern Brotherhood, CN=nordrus.org
SHA Fingerprint 6E 15 D8 95 46 5F E4 50 7A 9F 8C FD 77 60 CB CF D1 60 BC 05
=====================
Теперь пользователь перед тем как разрешить использование сертификата в своём обозревателе может просто зайти на мой ЖЖ и проверить подписи. Это не шибко безопасно, но лучше чем никакой проверки.
Если у Вас есть идеи получше - пишите.