1

Meus 2 cents,

Achei o vídeo interessante, parabéns pela iniciativa.

Apenas um adendo: hoje em dia, mesmo empresas consolidadas tem utilizado certificados "Let's Encrypt" com renovação automática, então não dá para afirmar que o site é um golpe ou menos confiável por conta disso, apesar de concordar que é ser muito pão-duro por parte da empresa.

Denunciar um site deveria ser procedimento padrão quando encontramos este tipo de situação, mas muita gente especializada esquece ou opta por apenas seguir em frente.

Novamente, parabens pela iniciativa.

Saude e Sucesso !


Este post foi favoritado via extensão TABNEWS FAVORITOS

Tem curiosidade sobre IA ? Da uma olhada no meu LIVRO: IA PARA ENGENHEIROS

Carregando publicação patrocinada...
1
2

Meus 2 cents,

Para dar contexto, no minuto 3 e 28:

...Ora, uma empresa que se preze não emitirá um certificado de curta duração. Certificado de curta duração geralmente está associado a golpes.

Você está claramente dizendo que certificados de curta duração são de golpes.

Concordo com o contexto geral, as redflags, mas apenas discordo desta afirmação específica, que pode levar a um usuário mais leigo a pensar que sempre um certificado Let's Encrypt é golpe.

Saúde e Sucesso !

1

Não, não é isso que quis dizer...
o que quis dizer, é que independente da CA que emitiu o certificado ninguém emite um certificado de curta duração.
Geralmente isso está associado a golpes, já que o golpista sabe que sua infraestrutura pode ser derrubada em questão de dias.

1

apesar de concordar que é ser muito pão-duro por parte da empresa.

Porque eu vou pagar caro em uma ferramenta que está disponível gratuitamente?

1

Meus 2 cents,

Um certificado auto-renovavel a cada 3 meses eh um item a mais a ser monitorado - se a empresa depende do certificado para o funcionamento do seu negocio (p.ex. e-commerce, contato com cliente, etc), no meu ponto de vista, eh um investimento (aprox U$ 77 no wildcard de 1 ano) que vale a pena para evitar que uma falha no sistema de renovacao impacte na operacao.

Outro ponto eh que se a empresa tiver outros usos para o certificado alem do site, tambem eh um investimento interessante: p.ex. se voce usar o certificado para servidores personalizados de email (mx/smtp/pop/imap), em alguns casos o certificado do Let's Encrypt pode dar erro de chain em clientes de email antigos (especialmente nos iPhones), mesmo enviando a chain completa para validacao.

Outros usos de certificados wildcard em servidores distribuidos do mesmo dominio tambem nao podem ser descartados, onde o uso do Let's Encrypt nao eh impossivel mas gera atividade extra de monitoramento e distribuicao.

Sobre o comprometimento da senha em certificados de longo prazo - atualmente mesmo comprando um certificado de 5 anos, eh necessario revalidar e reemitir anualmente, onde uma nova PK pode ser usada.

Saude e Sucesso !

1