Bug 37062

Summary: firefox-esr-60.8.0-alt2.armh считает, что соединения https небезопасны
Product: Branch p9 Reporter: Антон Мидюков <antohami>
Component: firefox-esrAssignee: Sergey Bolshakov <sbolshakov>
Status: CLOSED FIXED QA Contact: qa-p9 <qa-p9>
Severity: blocker    
Priority: P3 CC: aen, cas, manowar, mike, sbolshakov
Version: не указана   
Hardware: arm   
OS: Linux   

Description Антон Мидюков 2019-07-26 15:15:04 MSK
firefox-esr-60.8.0-alt2.armh считает, что соединения https небезопасны

Код ошибки: NS_ERROR_NET_INADEQUATE_SECURITY

Блокирует выпуск стартеркитов для ЭЛВИС Салют.
Comment 1 Антон Мидюков 2019-07-26 15:31:11 MSK
На Сизифе проблемы нет.
Comment 2 AEN 2019-07-26 15:33:32 MSK
(В ответ на комментарий №1)
> На Сизифе проблемы нет.
А что с прежней версией на armh?
Comment 3 Антон Мидюков 2019-07-26 15:40:52 MSK
(В ответ на комментарий №2)
> (В ответ на комментарий №1)
> > На Сизифе проблемы нет.
> А что с прежней версией на armh?

На Сизифе та же версия, что и в p9. firefox-esr-60.7.2-alt1 (в составе выпущенных стартеркитов) был рабочий. Я обновил на стартерките только firefox-esr, и проблема появилась.
Comment 4 AEN 2019-07-26 15:45:27 MSK
(In reply to comment #3)
> (В ответ на комментарий №2)
> > (В ответ на комментарий №1)
> > > На Сизифе проблемы нет.
> > А что с прежней версией на armh?
> 
> На Сизифе та же версия, что и в p9. firefox-esr-60.7.2-alt1 (в составе
> выпущенных стартеркитов) был рабочий. Я обновил на стартерките только
> firefox-esr, и проблема появилась.

Надо локализовать проблему.
Попробкйте собрать стартер для Элвис с прежним firefox-esr.
Comment 5 AEN 2019-07-26 15:49:44 MSK
Надо понять, виновата сборка браузера или окружение. И если окружение, то наше обычное или элвисрвское ядро
Comment 6 Антон Мидюков 2019-07-26 15:56:57 MSK
(В ответ на комментарий №5)
> Надо понять, виновата сборка браузера или окружение. И если окружение, то наше
> обычное или элвисрвское ядро

Я воспроизвёл проблему на Raspberry Pi. Среди обновлений пакеты libnss-*.

Надо попробовать сделать rebuild firefox-esr.
Сергей Большаков, можете сделать?
Comment 7 AEN 2019-07-26 16:07:49 MSK
(В ответ на комментарий №6)
> (В ответ на комментарий №5)
> > Надо понять, виновата сборка браузера или окружение. И если окружение, то наше
> > обычное или элвисрвское ядро
> 
> Я воспроизвёл проблему на Raspberry Pi. Среди обновлений пакеты libnss-*.
> 
> Надо попробовать сделать rebuild firefox-esr.
> Сергей Большаков, можете сделать?
На x86/p9 проверьте, пожалуйста.
Comment 8 AEN 2019-07-26 16:11:50 MSK
И ещё.
Проверяйте на солидных сайтах. Число недовереннвх источников растет.
Comment 9 Антон Мидюков 2019-07-26 16:17:45 MSK
(В ответ на комментарий №8)
> И ещё.
> Проверяйте на солидных сайтах. Число недовереннвх источников растет.

youtube.com mozilla.org yandex.ru google.com не безопасны, altlinux.org безопасен (сертификат от Les's Encrypt).
Comment 10 AEN 2019-07-26 16:23:33 MSK
(In reply to comment #9)
> (В ответ на комментарий №8)
> > И ещё.
> > Проверяйте на солидных сайтах. Число недовереннвх источников растет.
> 
> youtube.com mozilla.org yandex.ru google.com не безопасны, altlinux.org
> безопасен (сертификат от Les's Encrypt).

Ух ты! :)
Подключаю mike@
Comment 11 Michael Shigorin 2019-07-26 16:28:41 MSK
(В ответ на комментарий №3)
> Я обновил на стартерките только firefox-esr, и проблема появилась.
А, то есть это всё-таки программное, а не "у нас тут нет RTC и 2012 год".
Comment 12 Антон Мидюков 2019-07-26 16:32:09 MSK
(В ответ на комментарий №11)
> (В ответ на комментарий №3)
> > Я обновил на стартерките только firefox-esr, и проблема появилась.
> А, то есть это всё-таки программное, а не "у нас тут нет RTC и 2012 год".

Разумеется. Уже давно chrony из коробки время синхронизирует.
Comment 13 Антон Мидюков 2019-07-26 17:38:15 MSK
Объезд google сразу находит:
A workaround to fix this ANNOYING issue  is;
network.http.spdy.enabled.http2 = false in
about:config

А вот ещё новость интересная:
http://www.cable-nets.ru/ns_error_net_inadequate_security/
Comment 14 AEN 2019-07-26 17:43:33 MSK
(In reply to comment #13)
> Объезд google сразу находит:
> A workaround to fix this ANNOYING issue  is;
> network.http.spdy.enabled.http2 = false in
> about:config
> 
> А вот ещё новость интересная:
> http://www.cable-nets.ru/ns_error_net_inadequate_security/

Хорошо.
Два вопроса.
1. Проявляется ли на Intel?
2. Что и кто исправит?
Comment 15 AEN 2019-07-26 17:58:13 MSK
(In reply to comment #14)
> (In reply to comment #13)
> > Объезд google сразу находит:
> > A workaround to fix this ANNOYING issue  is;
> > network.http.spdy.enabled.http2 = false in
> > about:config
> > 
> > А вот ещё новость интересная:
> > http://www.cable-nets.ru/ns_error_net_inadequate_security/
> 
> Хорошо.
> Два вопроса.
> 1. Проявляется ли на Intel?
> 2. Что и кто исправит?

Второй вопрос потому, что cas@ в отпуске с пнд и если надо пересобирать и Intel, то я подумаю, кто может это сделать.
Comment 16 Антон Мидюков 2019-07-26 18:05:38 MSK
(В ответ на комментарий №14)
> (In reply to comment #13)
> > Объезд google сразу находит:
> > A workaround to fix this ANNOYING issue  is;
> > network.http.spdy.enabled.http2 = false in
> > about:config
> > 
> > А вот ещё новость интересная:
> > http://www.cable-nets.ru/ns_error_net_inadequate_security/
> 
> Хорошо.
> Два вопроса.
> 1. Проявляется ли на Intel?
> 2. Что и кто исправит?

1. Нет. И на aarch64 тоже нет
Comment 17 Антон Мидюков 2019-07-26 18:09:37 MSK
Так как проблема только на дополнительной архитектуре, то я предполагаю, что на основных прошёл rebuild чего-то, а на armh нет.
Comment 18 AEN 2019-07-26 18:11:41 MSK
(В ответ на комментарий №17)
> Так как проблема только на дополнительной архитектуре, то я предполагаю, что на
> основных прошёл rebuild чего-то, а на armh нет.

Тогда слово Сергею. Уже в понедельник, наверное. Время есть.
Comment 19 Andrey Cherepanov 2019-07-27 11:17:54 MSK
Ждите сборку 68.0.1 (с переносом rust и nss из Sisyphus). Всё равно на новый ESR надо переходить. Задание уже есть, с Rust проблемы – надо бутстрапить.
Comment 20 AEN 2019-07-27 16:30:28 MSK
(В ответ на комментарий №19)
> Ждите сборку 68.0.1 (с переносом rust и nss из Sisyphus). Всё равно на новый
> ESR надо переходить. Задание уже есть, с Rust проблемы – надо бутстрапить.

Спасибо.
Это очень здорово, но нам надо бы решить локальную проблему armh/elvees и я не знаю, когда окончится эпопея ldv.
Comment 21 Andrey Cherepanov 2019-07-27 20:54:25 MSK
(В ответ на комментарий №20)
> (В ответ на комментарий №19)
> > Ждите сборку 68.0.1 (с переносом rust и nss из Sisyphus). Всё равно на новый
> > ESR надо переходить. Задание уже есть, с Rust проблемы – надо бутстрапить.
> 
> Спасибо.
> Это очень здорово, но нам надо бы решить локальную проблему armh/elvees и я не
> знаю, когда окончится эпопея ldv.

А в чём проблема брать готовое? Или, как минимум, собрать новый nss?
Comment 22 Антон Мидюков 2019-07-28 04:32:02 MSK
Сергей Большаков сделал rebuild firefox-esr. Проблема была в этом.
Comment 23 AEN 2019-07-28 04:52:46 MSK
Спасибо!