Histórico de mensagens em pix

EXIBINDO CONVERSAS RECENTES:

Canal: pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

ou seja.. foi feito tudo bonitinho.. mas alguém pode ignorar isto

Avatar discord do usuario rafaelturk8530

rafaelturk8530

se o nginx está configurado como ssl_verify_client optional; é OPTIONAL.

Avatar discord do usuario d3xt3r.com

d3xt3r.com

🙂

Avatar discord do usuario rafaelturk8530

rafaelturk8530

Ver Respostas

Agora pensem como Hackers.. vcs tem todo o tempo do mundo..

Avatar discord do usuario rubenskuhl

rubenskuhl

Mas nem fechar TLS é mais recusa do que fechar TLS e dar 403 no HTTP.

Avatar discord do usuario rafaelturk8530

rafaelturk8530

Sim eu entendi..

Avatar discord do usuario d3xt3r.com

d3xt3r.com

A primeira necessariamente tem de dar 403 as proximas não.

Avatar discord do usuario d3xt3r.com

d3xt3r.com

Ver Respostas

"A Gerencianet irá fazer 2 requisições para o seu domínio(servidor).

1ª Requisição: Vamos certificar que seu servidor esteja exigindo uma chave pública da Gerencianet. Isso será feito ao enviar uma requisição sem certificado e seu servidor não deverá aceitar a requisição. Uma vez respondido com a recusa será enviado a 2º requisição.

2ª Requisição: Enviaremos a notificação junto com a nossa chave pública, o seu servidor que deve conter a chave pública disponibilizada deverá realizar o "Hand-Shake" e assim a comunicação ser estabelecida."

Avatar discord do usuario rafaelturk8530

rafaelturk8530

<@!780500321994539068> acho que sim.

Avatar discord do usuario rafaelturk8530

rafaelturk8530

Ver Respostas

ssl_verify_client on; ou seja always on sem o IF

Avatar discord do usuario rubenskuhl

rubenskuhl

Eu acho que recusar o TLS na falta de client-certificate é melhor mesmo... mas se fechar o TLS tomar um HTTP 403 poderia ser também, mas o melhor é nem deixar fechar para nem receber informação que potencialmente não se quisesse receber.

Avatar discord do usuario rafaelturk8530

rafaelturk8530

SE eu puder recomendar minha solução seria.

Avatar discord do usuario rafaelturk8530

rafaelturk8530

if ($ssl_client_verify != SUCCESS) {
return 403;
}

Avatar discord do usuario rafaelturk8530

rafaelturk8530

consigo imaginar que isto é o motivo de ter

Avatar discord do usuario rafaelturk8530

rafaelturk8530

Caso contrário implementamos o certificado, handshake mas um bad actor poderia ignorar toda esta sequencia, já que está optional e não on ?

Avatar discord do usuario rafaelturk8530

rafaelturk8530

Conseguem elaborar o porque disto?

Avatar discord do usuario rafaelturk8530

rafaelturk8530

Se formos seguir a recomendação de mTLS à risca ssl_verify_client teria que ser on; ou seja Always on?

Avatar discord do usuario rafaelturk8530

rafaelturk8530

Ver Respostas

Caros amigos da GN estou curioso porque a recomendação de usar ssl_verify_client optional;

Avatar discord do usuario Deleted User

Deleted User

O PIX realmente abre muitas portas rs 😉