【问题标题】:What will happen if SSL gets prohibited?如果 SSL 被禁止会发生什么?
【发布时间】:2018-04-02 17:48:57
【问题描述】:

在浏览TLSSSL的互联网时,我发现在2018年6月30日,IETF正在禁止SSLTLS 1.0,因为POODLE等漏洞利用(在这个网站上找到: https://blog.pcisecuritystandards.org/are-you-ready-for-30-june-2018-sayin-goodbye-to-ssl-early-tls)。是IETF 或其他组织/公司替代SSL,所以所有使用它的协议(不仅仅是HTTPS)仍然有效?

【问题讨论】:

    标签: ssl https tls1.0


    【解决方案1】:

    在浏览有关 TLS 和 SSL 的互联网时,我发现 2018 年 6 月 30 日,IETF 正在禁止 SSL 和 TLS 1.0 ....

    虽然您没有提供此声明的来源(“浏览互联网”不是可用的来源),但我认为您在这里混淆了几件事:

    • SSL 2.0 已损坏多年,SSL 3.0 也被认为已损坏(POODLE 攻击),TLS 1.0 有已知弱点但未被视为严重损坏(POODLE 不适用于此处,除了错误的实现未正确实现标准)
    • IETF 并未在 2018 年 6 月 30 日禁止 TLS 1.0。相反,此日期来自 PCI security standards councel,例如与支付提供商相关。

    文档Migrating from SSL and Early TLS包含以下声明:

    2018 年 6 月 30 日之后,所有实体都必须停止使用 SSL/早期 TLS 作为安全控制,并且只使用安全版本的 协议(在下面的最后一个项目符号中描述了某些 POS POI 终端的限额)

    这里的“早期 TLS”指的是 TLS 1.0,“SSL”指的是 SSL 3.0,这意味着人们仍然可以使用 TLS 1.1 和 TLS 1.2 以及适用于 PCI 要求的新 TLS 1.3。尽管建议使用支持良好且更安全的 TLS 1.2(或更好),但您可以在这些要求之外继续使用 TLS 1.0(即用于非支付网站)。此外,所有现代操作系统和浏览器多年来都支持 TLS 1.2,因此无需担心。

    【讨论】:

    • 在几个堆栈中,有几十个或几百个关于如何更新系统和程序以选择或启用 TLS > 1.0 的 Q;只是搜索。即使是在 2013 年正式过时的 Java 6,也已在付费支持版本中为此进行了修补。 IETF 在 2011 年“禁止”SSL2 (rfc6176) 和 SSL3 在 2015 年 (rfc7568),但从技术上讲,这些只是删除了 TLS 中的向后兼容性选项,因为 SSL 从来都不是标准跟踪 RFC(只是历史性的)。并且 IETF 在 2015 年(rfc7465)首次推动 AFAIK 禁止所有协议版本的 RC4。
    • 对不起,我忘记了我的来源。我在这个网站上看到了它:blog.pcisecuritystandards.org/…。我首先通过查看 Wikipedia (en.wikipedia.org/wiki/Transport_Layer_Security) 上的 TLS 发现阻止它
    猜你喜欢
    • 1970-01-01
    • 2022-08-04
    • 1970-01-01
    • 2022-11-29
    • 2014-01-16
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-04-21
    相关资源
    最近更新 更多