<div dir="ltr"><div><div><div>+1 to make the default secure.<br></div><br>-1 SSL by default as it makes it slower and I think not most will use it<br><br></div>-1 easy trust all certs, That sounds to me we close one door and make it possible to open another one<br><br><br></div>What if we add an example configuration unsecured which can be simple copied for examples and to start.<br><div><div><br></div></div></div><div class="gmail_extra"><br><div class="gmail_quote">On Thu, Mar 30, 2017 at 5:31 PM, Dennis Reed <span dir="ltr">&lt;<a href="mailto:dereed@redhat.com" target="_blank">dereed@redhat.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">+1 to authentication and encryption by default.<br>
  This is 2017, that&#39;s how *everything* should be configured.<br>
<br>
-1 to making it easy to trust all certs.  That negates the point of<br>
using encryption in the first place and should really never be done.<br>
<br>
If it&#39;s too hard to configure the correct way that we think it would<br>
turn users away, that&#39;s a usability problem that needs to be fixed.<br>
<span class="HOEnZb"><font color="#888888"><br>
-Dennis<br>
</font></span><div class="HOEnZb"><div class="h5"><br>
<br>
On 03/30/2017 09:29 AM, Tristan Tarrant wrote:<br>
&gt; While the &quot;unsecure&quot; over loopback is quite tempting, I would prefer to<br>
&gt; have homogeneous behaviour with the possibility to disable security<br>
&gt; altogether for quick demos.<br>
&gt; Otherwise a developer would need to code differently for the local use<br>
&gt; case than for the remote one, causing more confusion.<br>
&gt;<br>
&gt; Tristan<br>
&gt;<br>
&gt; On 30/03/2017 14:54, Sebastian Laskawiec wrote:<br>
&gt;&gt; I agree the security out of the box is good. But at the same time we<br>
&gt;&gt; don&#39;t want to make Infinispan harder to use for new developers. Out of<br>
&gt;&gt; the box configuration should be &quot;good enough&quot; to start hacking.<br>
&gt;&gt;<br>
&gt;&gt; I would propose to make all the endpoints unprotected (with<br>
&gt;&gt; authentication disabled) on localhost/loopback and protected when<br>
&gt;&gt; calling from the outside world.<br>
&gt;&gt;<br>
&gt;&gt; On Thu, Mar 30, 2017 at 2:39 PM Tristan Tarrant &lt;<a href="mailto:ttarrant@redhat.com">ttarrant@redhat.com</a><br>
&gt;&gt; &lt;mailto:<a href="mailto:ttarrant@redhat.com">ttarrant@redhat.com</a>&gt;&gt; wrote:<br>
&gt;&gt;<br>
&gt;&gt;     Dear all,<br>
&gt;&gt;<br>
&gt;&gt;     after a mini chat on IRC, I wanted to bring this to everybody&#39;s<br>
&gt;&gt;     attention.<br>
&gt;&gt;<br>
&gt;&gt;     We should make the Hot Rod endpoint require authentication in the<br>
&gt;&gt;     out-of-the-box configuration.<br>
&gt;&gt;     The proposal is to enable the PLAIN (or, preferably, DIGEST) SASL<br>
&gt;&gt;     mechanism against the ApplicationRealm and require users to run the<br>
&gt;&gt;     add-user script.<br>
&gt;&gt;     This would achieve two goals:<br>
&gt;&gt;     - secure out-of-the-box configuration, which is always a good idea<br>
&gt;&gt;     - access to the &quot;protected&quot; schema and script caches which is prevented<br>
&gt;&gt;     when not on loopback on non-authenticated endpoints.<br>
&gt;&gt;<br>
&gt;&gt;     Tristan<br>
&gt;&gt;     --<br>
&gt;&gt;     Tristan Tarrant<br>
&gt;&gt;     Infinispan Lead<br>
&gt;&gt;     JBoss, a division of Red Hat<br>
&gt;&gt;     ______________________________<wbr>_________________<br>
&gt;&gt;     infinispan-dev mailing list<br>
&gt;&gt;     <a href="mailto:infinispan-dev@lists.jboss.org">infinispan-dev@lists.jboss.org</a> &lt;mailto:<a href="mailto:infinispan-dev@lists.jboss.org">infinispan-dev@lists.<wbr>jboss.org</a>&gt;<br>
&gt;&gt;     <a href="https://lists.jboss.org/mailman/listinfo/infinispan-dev" rel="noreferrer" target="_blank">https://lists.jboss.org/<wbr>mailman/listinfo/infinispan-<wbr>dev</a><br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; ______________________________<wbr>_________________<br>
&gt;&gt; infinispan-dev mailing list<br>
&gt;&gt; <a href="mailto:infinispan-dev@lists.jboss.org">infinispan-dev@lists.jboss.org</a><br>
&gt;&gt; <a href="https://lists.jboss.org/mailman/listinfo/infinispan-dev" rel="noreferrer" target="_blank">https://lists.jboss.org/<wbr>mailman/listinfo/infinispan-<wbr>dev</a><br>
&gt;&gt;<br>
&gt;<br>
______________________________<wbr>_________________<br>
infinispan-dev mailing list<br>
<a href="mailto:infinispan-dev@lists.jboss.org">infinispan-dev@lists.jboss.org</a><br>
<a href="https://lists.jboss.org/mailman/listinfo/infinispan-dev" rel="noreferrer" target="_blank">https://lists.jboss.org/<wbr>mailman/listinfo/infinispan-<wbr>dev</a><br>
</div></div></blockquote></div><br></div>