<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Надежность аутентификации по сертификату в httpd</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5392.html</link>
    <description>Изучаю вопрос замены запроса логин/пароль при авторизации на странице php с логин/пароль на запрос сертификата. Насколько я понимаю, после того, как httpd принял сертификат пользователя, можно в полной мере доверять переменным $_SERVER&#091;SSL_CLIENT_*&#093;, полученным от сертификата? Ну там &#091;SSL_CLIENT_S_DN_CN&#093; в качестве username, &#091;SSL_CLIENT_I_DN_Email&#093; в качестве email и прочее (там уж по желанию).&lt;br&gt;&lt;br&gt;Ошибиться нельзя, т.к. в данном случае я не просто разрешаю/отклоняю доступ к какой-то директории на сервере, а пускаю пользователя на основании данных от его сертификата к его переписке.&lt;br&gt;&lt;br&gt;Я правильно понимаю, что эти переменные ($_SERVER&#091;SSL_CLIENT_*&#093;) подделать нельзя, они устанавливаются только если сервер признал сертификат пользователя?&lt;br&gt;</description>

<item>
    <title>Надежность аутентификации по сертификату в httpd (MarvinD)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5392.html#4</link>
    <pubDate>Fri, 28 Oct 2016 11:08:47 GMT</pubDate>
    <description>&amp;gt; Можно. А как по другому бы работало.&lt;br&gt;&lt;br&gt;Логично. Спасибо!&lt;br&gt;</description>
</item>

<item>
    <title>Надежность аутентификации по сертификату в httpd (ПавелС)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5392.html#3</link>
    <pubDate>Fri, 28 Oct 2016 10:36:48 GMT</pubDate>
    <description>&amp;gt; Имеется ввиду доверие к процессу веб-сервера?&lt;br&gt;&amp;gt; Т.е. если считать, что серверу, получившему клиентский сертификат, мы доверяем, то на &lt;br&gt;&amp;gt; основании переменной $_SERVER&#091;&apos;SSL_CLIENT_I_DN_Email&apos;&#093; можно давать браузеру-клиенту &lt;br&gt;&amp;gt; доступ к данным аккаунта (уникальность SSL_CLIENT_I_DN_Email в сертификате, конечно же, &lt;br&gt;&amp;gt; должна быть)?&lt;br&gt;&lt;br&gt;Можно. А как по другому бы работало. Все auth* включая kerberos собственно усанавливают $REMOTE_USER  - это тоже только переменная окружения.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Надежность аутентификации по сертификату в httpd (MarvinD)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5392.html#2</link>
    <pubDate>Fri, 28 Oct 2016 08:05:57 GMT</pubDate>
    <description>Имеется ввиду доверие к процессу веб-сервера?&lt;br&gt;&lt;br&gt;Т.е. если считать, что серверу, получившему клиентский сертификат, мы доверяем, то на основании переменной $_SERVER&#091;&apos;SSL_CLIENT_I_DN_Email&apos;&#093; можно давать браузеру-клиенту доступ к данным аккаунта (уникальность SSL_CLIENT_I_DN_Email в сертификате, конечно же, должна быть)?&lt;br&gt;</description>
</item>

<item>
    <title>Надежность аутентификации по сертификату в httpd (вотак)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5392.html#1</link>
    <pubDate>Fri, 28 Oct 2016 05:25:29 GMT</pubDate>
    <description>это прописано в переменных среды процесса соединения, имея соответствующие права их можно изменить&lt;br&gt;</description>
</item>

</channel>
</rss>
