Немного безопасности для наших сайтов
        Привет, друзья!
В честь дня сисадмина, мы наконец-то озаботились безопасным соединением для наших сайтов. Последней каплей стала вот эта заметка на Хабре.
Получены сертификаты для доменов modx.pro, simpledream.ru и bezumkin.ru.
Эти сайты теперь доступны только через протокол https. То есть, все соединения вашего браузера с ними зашифровано, и никто не сможет перехватить данные, что особенно актуально при работе на хостинге и в магазине.

Хоть основной контент страницы и зашифрован, она может содержать ссылки на незащищенные ресурсы: шрифты, картинки или javascript, расположенные на других доменах.
По хорошему, эти ресурсы тоже нужно грузить через https, о чем сигнализирует значок в строке адреса.

Поэтому, с сегодняшнего дня вставлять картинки можно только с протоколом https. Если вы будете вставлять картинки с незащищенных сайтов — получите ошибку. Ссылки можно давать куда угодно, а вот вставка изображений в теге img — только на https.
Напоминаю, что у нас давно работает "Файлохранилище" — очень удобный сервис, на котором есть мультизагрузка, обрезка, превьюшки и https.
    
    
                                                                                
            В честь дня сисадмина, мы наконец-то озаботились безопасным соединением для наших сайтов. Последней каплей стала вот эта заметка на Хабре.
Получены сертификаты для доменов modx.pro, simpledream.ru и bezumkin.ru.
Эти сайты теперь доступны только через протокол https. То есть, все соединения вашего браузера с ними зашифровано, и никто не сможет перехватить данные, что особенно актуально при работе на хостинге и в магазине.

Хоть основной контент страницы и зашифрован, она может содержать ссылки на незащищенные ресурсы: шрифты, картинки или javascript, расположенные на других доменах.
По хорошему, эти ресурсы тоже нужно грузить через https, о чем сигнализирует значок в строке адреса.

Поэтому, с сегодняшнего дня вставлять картинки можно только с протоколом https. Если вы будете вставлять картинки с незащищенных сайтов — получите ошибку. Ссылки можно давать куда угодно, а вот вставка изображений в теге img — только на https.
Напоминаю, что у нас давно работает "Файлохранилище" — очень удобный сервис, на котором есть мультизагрузка, обрезка, превьюшки и https.
Комментарии: 21
                Благо цены упали на сертификаты, когда делал сайты всегда клиентам советовал закрывать все важное под https            
                    
                Василий, как у них щас со скоростью выпуска сертификатов и стабильность работы личного кабинета? делал 2 года назад сертификат, задолбался страшно. Хотя цены конечно приятные            
                    
                Никаких нареканий, всё быстро и чётко.            
                    
                А где брали?            
                    
                мучиес грасиас.            
                    
Остальные как положено.
                Это потому, что там картинка с radikal.ru в одном из тикетов.
Перезалил на modx.pro, теперь всё ок.
                    Перезалил на modx.pro, теперь всё ок.
                Ребята, про Heartbleed слышали? Проверьте modx.pro и simpledream.ru            
                    
                Обновил — possible.lv/tools/hb/?domain=modx.pro            
                    
                Ну и для справки: есть мнение, что поисковики не умеют правильно индексировать SSL, поэтому обычно на https вешают только часть сайта — авторизацию, личный кабинет и т.п. Но я уверен, что у вас своя сложившаяся точка зрения на это.            
                    
                Во и проверим.
Кстати говоря, самый известный поисковик сам работает через https.
                    Кстати говоря, самый известный поисковик сам работает через https.
                чушь написал            
                    
                а непосредственно в самом modx надо что-то настраивать или настроек nginx достаточно? server_protocol — https например?            
                    
                base_url надо поменять на 
                    https://адрес_сайта.ru
                2 часа искал косяк…
После объединения сертификатов встали в одну строку строки
-----END CERTIFICATE----------BEGIN CERTIFICATE-----
надо было ручками разделить
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
может кому пригодится
Теперь в админке пишет, что всё ок — замочек нарисован. А во фронте пишет, что есть незашифрованные картинки. Василий, как картинки шифровать и тоже разрешить их грузить только с https? Гугля не помог.
Особенно интересно, что делать с аватарами тянущимися ото всюду по http
                    После объединения сертификатов встали в одну строку строки
-----END CERTIFICATE----------BEGIN CERTIFICATE-----
надо было ручками разделить
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
может кому пригодится
Теперь в админке пишет, что всё ок — замочек нарисован. А во фронте пишет, что есть незашифрованные картинки. Василий, как картинки шифровать и тоже разрешить их грузить только с https? Гугля не помог.
Особенно интересно, что делать с аватарами тянущимися ото всюду по http
                Никак. Все картинки должны грузиться с https — нужно менять все ссылки.            
                    
                Кстати: Google вознаградит сайты, которые защищают данные пользователей и используют протокол https rublacklist.net/8129/            
                    
                а если у ресурса нет кнопки «регистрация» и он не хранит юзерские данные)? что красть)? Дадут мега бонус? в виде мега шыша? xD            
                    
                Не знал, не думал… хотя сам использую Билайн, но таких тулбаров нет. 
Но на некоммерческий ресурс, хз зачем https. Возможно резон есть, если планы велики), но в моём случае это излишние траты, я до сих пор жду желающего заняться плагином =) хотя прошло не так много времени.
                    Но на некоммерческий ресурс, хз зачем https. Возможно резон есть, если планы велики), но в моём случае это излишние траты, я до сих пор жду желающего заняться плагином =) хотя прошло не так много времени.
                            Авторизуйтесь или зарегистрируйтесь, чтобы оставлять комментарии.