【发布时间】:2011-10-14 02:33:24
【问题描述】:
正在阅读 an article in The Register about BEAST,这使我看到了关于 SslStream, BEAST and TLS 1.1 的 SO 帖子
似乎缓解漏洞的最佳方法是首选a non-CBC cipher suite such as rc4-sha。
Heroku 目前是否更喜欢 CBC 密码连接?如果是,这是否意味着客户 dynos 目前容易受到 BEAST 的攻击?
我找到了OSWAP guide to Testing for SSL-TLS 并做了一些本地测试。
我还找到了Qualys SSL Labs test results for Heroku
Cipher Suites (SSLv3+ suites in server-preferred order, then SSLv2 suites where used)
TLS_DHE_RSA_WITH_AES_256_CBC_SHA (0x39) DH 1024 bits (p: 128, g: 1, Ys: 128) 256
TLS_RSA_WITH_AES_256_CBC_SHA (0x35) 256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA (0x33) DH 1024 bits (p: 128, g: 1, Ys: 128) 128
TLS_RSA_WITH_AES_128_CBC_SHA (0x2f) 128
TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA (0x16) 168
TLS_RSA_WITH_3DES_EDE_CBC_SHA (0xa) 168
TLS_RSA_WITH_RC4_128_SHA (0x5) 128
TLS_RSA_WITH_RC4_128_MD5 (0x4) 128
由于服务器优先顺序将TLS_RSA_WITH_RC4_* 置于列表底部,我的结论是 Heroku 目前易受 BEAST 攻击。
很想听听在这方面有更多经验的人的意见。
BEAST 攻击易受攻击的不安全 (more info)
【问题讨论】:
标签: security ssl encryption heroku