Önceden: Ben negatif, ancak davrandığım için özür dilerim;
Kendi güvenlik protokolünü uygulayarak never iyi bir fikir, bir yüksek eğitimli güvenlik uzmanı sensin, ya aslında gerçekten güvenlik konusunda bakım ve sadece güvenlik bir izlenim (pazarlama) oluşturmak istemiyorum sürece olan ve komut kiddies durdurun.
SSL kesinlikle böylece yorumlarınızı söylemek bir parmak izi kilit, değil, jCryption ve teklifi size kapıyı açmak için iki haneli bir kod girebilirsiniz bir kapıya sahip eşit ve sonsuz sayıda yeniden deneme var. Bu gerçekten ilgi ve sadece geçirerek değilseniz kırmak için zor, ama sen o evde almak istiyorum (ve muhtemelen, başka güvenlik ihtiyaç olmaz) eğer, içeri alacaksınız
Başka bir nokta insanlar genellikle ne elde etmek istediğinizi belirtmeyi unutmayın olmasıdır. Güvenlik ünlü üç CIA adlandırılan bileşen, yani gizliliği, bütünlüğü ve kullanılabilirliği vardır. Bu size taşıma gizli veya bütünlüğü önemlidir veri (yani gönderilen veri beklediğiniz bir ve ortada olmayan adam geliyor eminiz) önemli sizin için mi?
Bu durumda somut hale getirmek için, burada elde tek şey çizgi geçirerek neyin pasif bir saldırganın göremiyorum ki. Kısa sürede saldırgan aktif alır ve yollarına mesajları değiştirir gibi, bütün güvenlik yıkılır. Yani benim tavsiyem sadece uzmanlar ile geldi çözüm sopa olacaktır (bu durumda TLS, bu onun eski sürüm olduğu ssl değil) ve sadece sunucu desteklediğinden emin olun.
edit:
Btw, SSL / TLS sertifikaları olmadan çalışamaz. Genel anahtar kriptoda bütün mesele en azından bir yerde, bazı güvenilir parti olması gerektiğidir.
Eğer kullanıcıların bir "geçersiz sertifika" mesajı alacak umurumda değil eğer Öte yandan, sadece gerçekten kolay kendi sertifika oluşturabilirsiniz. Sertifika tarayıcılar tarafından güvenilir olmadığı durumda, ancak, sen (... hala tamam, bu durumda istisnalar vardır, ama) en azından iletişim güvenli olduğundan emin olabilirsiniz
Sertifikalar için ücretsiz olması gerektiğini argümanı bakış perspektif açısından gerçekten. Ben bu ahmakça / sahte olduğunu iddia eden insanların, bir sertifika yetkilisi olmak için gerekenlere bilmiyorum düşünüyorum. Bu şirketler, güvenli iletişimi sağlamak için milyonlarca yatırım ve emin onlar sertifikaları satan dışında güzel para kazanmak, ama hey, kendi iş ve onlar da sadece diğerleri gibi, para kazanmak için hak ediyor.
edit2: after comments
Ben gerçekten güvenli bir iletişim var olduğunu söylüyorlar. Ancak, kendinden imzalı sertifikalar ile size güvenli konuşmak kime bilmediğin noktası özledim. Bir konuşma dinlemelerini tamamen izole karanlık bir oda düşünün. Şimdi ve ışık olmadan böyle bir oda arasındaki farkı düşünün. Oda ışığı varsa, aslında güvenli bir şekilde konuştuğunuz kime görebilir ve sadece choose güvendiğiniz gibi insanlarla konuşmak. Şimdi tamamen karanlık bir odada aynı şeyi düşünün. Yalnızca bu karanlık odanın içinde konuşmak adam sadece bir müttefik değil, senin düşman olduğunu umuyoruz. Ancak, bunun tamam olduğunu, sadece hope, bunu bilmiyor olabilir. Konuşma kendini güvenli olmasına rağmen, kimse de dinleyebilirsiniz, yine "tam" güvenliği yok.
Ben, bir sahtekâr olmak, man-in-the-middle saldırı yaparsanız, ben kullanıcı farkında olmadan kendinden imzalı bir sertifika oluşturabilirsiniz. Yani kendinden imzalı sertifikalarla TLS kullanarak avantajı protokol Corrent en az uygulama var (ve hatta bu uygulama çok kolay değil) olmasıdır. Ayrıca elle kez sertifikaya güvenmek için kullanıcıların danışmanlık tarafından çirkin uyarıları önleyebilirsiniz. Eğer bir kamu web sitesi için geri dönen ziyaretçi nispeten küçük bir grup, bu gerçekten bir çözüm değil varsa Ancak, bu mümkündür.