LE - Sechs-Tage-Zertifikate keine OCSP

For topics beyond KeyHelp. / Für Themen jenseits von KeyHelp.
Post Reply
User avatar
Ralph
Posts: 1245
Joined: Mon 30. Mar 2020, 16:14

LE - Sechs-Tage-Zertifikate keine OCSP

Post by Ralph »

Es sind wieder zu viele "vermeintlich gute Ideen" im Umlauf um Dinge zu vereinfachen :lol:
https://www.heise.de/news/Let-s-Encrypt ... 69311.html
User avatar
Jolinar
Community Moderator
Posts: 4004
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: LE - Sechs-Tage-Zertifikate keine OCSP

Post by Jolinar »

Ralph wrote: Thu 6. Feb 2025, 11:33 Es sind wieder zu viele "vermeintlich gute Ideen" im Umlauf um Dinge zu vereinfachen
Klingt irgendwie nach versteckter Kritik... :roll:

Ich finde die geplanten Änderungen nicht wirklich schlecht.
Kürze Zertifikat Laufzeiten sind dank vollständiger Automatisierung des Zertifikat Abrufs kein Problem, erhöhen aber durchaus die Sicherheit.
Auch daß die den ganzen Revoke Mist rausgeschmissen haben, ist begrüßenswert...Cert Revoking hat eh nie zuverlässig funktioniert.
Und einige Geeks unter uns wird besonders diese Änderung freuen:
Die Sechs-Tage-Zertifikate können für IP-Adressen ausgestellt werden
:mrgreen: :geek: :ugeek:
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
User avatar
Ralph
Posts: 1245
Joined: Mon 30. Mar 2020, 16:14

Re: LE - Sechs-Tage-Zertifikate keine OCSP

Post by Ralph »

Jolinar wrote: Thu 6. Feb 2025, 11:41
Ralph wrote: Thu 6. Feb 2025, 11:33 Es sind wieder zu viele "vermeintlich gute Ideen" im Umlauf um Dinge zu vereinfachen
Klingt irgendwie nach versteckter Kritik... :roll:
Damit liegst Du richtig :roll: .. ist mehr oder weniger auch nur eine Kritik an der gesamten Situation ...
Ich befürchte nur wg. der kürzeren Laufzeit (erwähnen die ja selbst) mögliche Fehlfunktionen z.b. durch die erhöhte Anzahl von nötigen Lookups und halt entsprechend mehr Load wenn LE renewals in einem kurzen Zeitraum ausgeführt werden müssen.
Was dann möglicherweise "mehr" manuelles Eingreifen erforderlich macht.
User avatar
Tobi
Community Moderator
Posts: 3230
Joined: Thu 5. Jan 2017, 13:24

Re: LE - Sechs-Tage-Zertifikate keine OCSP

Post by Tobi »

Cool ist, dass man mit den kommenden Zertifikaten dann auch IPs absichern kann.
Gruß,
Tobi


-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
User avatar
Ralph
Posts: 1245
Joined: Mon 30. Mar 2020, 16:14

Re: LE - Sechs-Tage-Zertifikate keine OCSP

Post by Ralph »

Jolinar wrote: Thu 6. Feb 2025, 11:41 Klingt irgendwie nach versteckter Kritik... :roll:
Joli, ich gehe ja immer vom schlimmsten Fall aus ... von Geburt an :mrgreen:
Aber beim lesen ist mir da auch etwas bzgl. Geldmangel aufgefallen, die 6 Tage Version könnte eventl. Gratis bleiben und eine zahlungspflichtige "Luxus" Version ins Spiel kommen ... so ähnlich wie bei Re-Captcha :lol:
User avatar
Jolinar
Community Moderator
Posts: 4004
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: LE - Sechs-Tage-Zertifikate keine OCSP

Post by Jolinar »

Ralph wrote: Thu 6. Feb 2025, 16:58 ich gehe ja immer vom schlimmsten Fall aus ... von Geburt an
Wäre ich jetzt böse, würde ich deine Aussage so interpretieren, daß deine Geburt der schlimmste Fall war :lol: :lol:
Nein, natürlich nur Spaß 8-)

Ralph wrote: Thu 6. Feb 2025, 16:58 Aber beim lesen ist mir da auch etwas bzgl. Geldmangel aufgefallen, die 6 Tage Version könnte eventl. Gratis bleiben und eine zahlungspflichtige "Luxus" Version ins Spiel kommen ... so ähnlich wie bei Re-Captcha
Nein, das glaube ich eher weniger.
Für mich klingt es danach, daß LE seine Infrastruktur weiter optimieren will, um laufende Kosten zu minimieren.
Ein kostenpflichtiges LE Cert halte ich allein deswegen schon für unwahrscheinlich, weil die kostenfreien Certs ja das Alleinstellungsmerkmal von LE sind.
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
User avatar
Ralph
Posts: 1245
Joined: Mon 30. Mar 2020, 16:14

Re: LE - Sechs-Tage-Zertifikate keine OCSP

Post by Ralph »

Jolinar wrote: Thu 6. Feb 2025, 17:16 Wäre ich jetzt böse, würde ich deine Aussage so interpretieren, daß deine Geburt der schlimmste Fall war :lol: :lol:
Nein, natürlich nur Spaß 8-)
haha, ja da habe ich auch schon drüber nachgedacht ... pessimistisch wie bin :lol: :lol: :lol:
Na ja, mal abwarten wie es klappt mit den renewals ... müßten dann nicht auch die LE Scripts angepasst / erweitert werden, bzw. die CronJobs dazu?
User avatar
Jolinar
Community Moderator
Posts: 4004
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: LE - Sechs-Tage-Zertifikate keine OCSP

Post by Jolinar »

Ralph wrote: Thu 6. Feb 2025, 17:37 müßten dann nicht auch die LE Scripts angepasst / erweitert werden, bzw. die CronJobs dazu?
Wenn die Skripte von einem intelligenten Programmierer stammen, dann eher nicht. Letztlich ist es ja nur eine Abfrage nach dem Ablauf des Certs, um eine Erneuerung anzustoßen...
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
Post Reply