เมื่อวานนี้เฟซบุ๊กเปิดตัวบริการ facebookcorewwwi.onion ให้ผู้ใช้ทั่วโลกเข้าถึงผ่าน Tor hidden service ได้ ก็มีรายละเอียดปลีกย่อยเพิ่มเติม ที่ชัดเจนที่สุดคือโดเมน .onion ของเฟซบุ๊กเป็นโดเมนแรก ที่ได้ใบรับรองดิจิตอลของจริงจากทาง DigiCert โดยในใบรับรองใบเดียวกันยังรับรอง .onion ของเฟซบุ๊กอีกสองโดเมน ได้แก่ fbcdn23dssrjqnp.onion และ fbsbx2q4mvcl63pw.onion
การเข้าเว็บผ่าน Tor hidden service หรือ .onion นี้ไม่ว่าจะเป็นการเข้าแบบ HTTP หรือ HTTPS ก็ล้วนเป็นการเชื่อมต่อแบบเข้ารหัสทั้งสิ้น แต่เฟซบุ๊กเลือกที่จะเชื่อมต่อแบบ HTTPS เพิ่มเติมขึ้นมาอีกชั้น ทำให้โดเมนของเฟซบุ๊กกลายเป็นโดเมน .onion ที่แสดงบนเบราว์เซอร์ชัดเจนว่าเป็น HTTPS
งานนี้ทาง DigiCert บริษัทให้บริการรับรองของเฟซบุ๊กเข้าไปคุย CA Browser Forum เพื่อขออนุญาตออกใบรับรองสำหรับโดเมน .onion แม้จะมีการถกเถียงกันยาวพอสมควรและมีบางส่วนไม่เห็นด้วยกับการออกใบรับรองให้กับโดเมนที่ไม่ได้ออกโดย IANA จริง
ทาง DigiCert ระบุในฟอรั่มว่าจะออกใบรับรองแบบ EV ซึ่งจะทำให้เบราว์เซอร์แสดงชื่อองค์กรในแถบ URL แต่ตอนนี้ผมทดสอบโดเมนนี้แล้วพบว่ายังไม่แสดงแต่อย่างใดครับ
ที่มา - CA Browser Forum
Comments
ใช้ Tor จะมีผลดีต่อผู้ใช้ทั่วไปมั้ยครับ
IANA จริง อันนี้เป็น ICANN ป่าวครับ
องค์การกำหนดหมายเลขอินเทอร์เน็ต
ปกป้อง | เฟสบุ๊ก | ทวิตเตอร์
เข้า Facebook แบบปกปิดตัวตน ?
Facebook ต้องใช้ชื่อจริง ?
สำหรับประเทศที่แบน Facebook ไงครับ
มันใช้ชื่ออะไรสมัครก็ได้นี่ครับ
ผมว่าประเด็นหลักสำคัญน่าจะอยู่ที่ป้องกันโดนฟิชชิงได้ด้วยรึเปล่าครับ? คนใช้จะได้เห็นง่ายๆ ว่าไม่ได้โดนหลอก
เพิ่งมีโอกาสลองใช้วันแรก ก็โอเคดีครับ ปกติผมจะเลี่ยงใช้ Tor กับข้อมูลส่วนตัวอยู่บ้าง แต่ถ้าเป็นเว็บที่ไม่ต้องผ่าน exit node แบบนี้ก็ดีเลย แต่เจอที่เข้าหน้าแรกก่อนเข้าระบบแล้วแล้วอุตส่าห์มีดึงข้อมูลนอก Tor ด้วย (ของผมเจอตอนเปิดครั้งแรกสุด เป็น https://www.facebook.com/images/fb_icon_325x325.png)
ไม่ค่อยได้สังเกตเลยครับ แต่เพิ่งนึกได้ หันขึ้นไปมอง อ้าว มันได้ EV ไปแล้ว เขียวแล้วนะครับ