Π₯Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Ρ‚ΠΎ Π½Π° NPM ΠΎΡ‚Ρ…Π²ΡŠΡ€Π»Ρ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π·Π° TLS 1.0 ΠΈ 1.1

GitHub Ρ€Π΅ΡˆΠΈ Π΄Π° ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‚ΠΈ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π·Π° TLS 1.0 ΠΈ 1.1 Π² Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Ρ‚ΠΎ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ NPM ΠΈ всички сайтовС, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с ΠΌΠ΅Π½ΠΈΠ΄ΠΆΡŠΡ€Π° Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ NPM, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ npmjs.com. ΠžΡ‚ 4 ΠΎΠΊΡ‚ΠΎΠΌΠ²Ρ€ΠΈ ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅Ρ‚ΠΎ към Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Ρ‚ΠΎ, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ инсталиранСто Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, Ρ‰Π΅ изисква ΠΊΠ»ΠΈΠ΅Π½Ρ‚, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° ΠΏΠΎΠ½Π΅ TLS 1.2. Π’ самия GitHub ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π·Π° TLS 1.0/1.1 бСшС прСустановСна ΠΏΡ€Π΅Π· Ρ„Π΅Π²Ρ€ΡƒΠ°Ρ€ΠΈ 2018 Π³. Π’Π²ΡŠΡ€Π΄ΠΈ сС, Ρ‡Π΅ ΠΌΠΎΡ‚ΠΈΠ²ΡŠΡ‚ Π΅ загриТСност Π·Π° сигурността Π½Π° услугитС ΠΈ повСритСлността Π½Π° потрСбитСлскитС Π΄Π°Π½Π½ΠΈ. Π‘ΠΏΠΎΡ€Π΅Π΄ GitHub ΠΎΠΊΠΎΠ»ΠΎ 99% ΠΎΡ‚ заявкитС към Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Ρ‚ΠΎ Π½Π° NPM Π²Π΅Ρ‡Π΅ са Π½Π°ΠΏΡ€Π°Π²Π΅Π½ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° TLS 1.2 ΠΈΠ»ΠΈ 1.3, Π° Node.js Π²ΠΊΠ»ΡŽΡ‡Π²Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° TLS 1.2 ΠΎΡ‚ 2013 Π³. (ΠΎΡ‚ вСрсия 0.10), Ρ‚Π°ΠΊΠ° Ρ‡Π΅ промяната Ρ‰Π΅ засСгнС само ΠΌΠ°Π»ΠΊΠ° част ΠΎΡ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ.

НСка ΠΏΡ€ΠΈΠΏΠΎΠΌΠ½ΠΈΠΌ, Ρ‡Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅ TLS 1.0 ΠΈ 1.1 са ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»Π½ΠΎ класифицирани ΠΊΠ°Ρ‚ΠΎ остарСли Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ ΠΎΡ‚ IETF (Internet Engineering Task Force). БпСцификацията TLS 1.0 бСшС ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π° ΠΏΡ€Π΅Π· януари 1999 Π³. Π‘Π΅Π΄Π΅ΠΌ Π³ΠΎΠ΄ΠΈΠ½ΠΈ ΠΏΠΎ-късно бСшС пусната актуализацията Π½Π° TLS 1.1 с подобрСния Π² сигурността, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‰ΠΈ Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΈ ΠΈ ΠΏΠΎΠ΄Π»ΠΎΠΆΠΊΠΈ. Π‘Ρ€Π΅Π΄ основнитС ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π½Π° TLS 1.0/1.1 Π΅ липсата Π½Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈ ΡˆΠΈΡ„Ρ€ΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ECDHE ΠΈ AEAD) ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π² спСцификацията Π½Π° изискванС Π·Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π½Π° стари ΡˆΠΈΡ„Ρ€ΠΈ, чиято надСТдност Π΅ поставСна ΠΏΠΎΠ΄ Π²ΡŠΠΏΡ€ΠΎΡ Π½Π° настоящия Π΅Ρ‚Π°ΠΏ ΠΎΡ‚ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ Π½Π° изчислитСлната тСхнология (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π½Π° TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ° Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° цСлостта ΠΈ удостовСряванСто ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° MD5 ΠΈ SHA-1). ΠŸΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π½Π° остарСли Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π²Π΅Ρ‡Π΅ Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ Π°Ρ‚Π°ΠΊΠΈ ΠΊΠ°Ρ‚ΠΎ ROBOT, DROWN, BEAST, Logjam ΠΈ FREAK. Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‚ΠΎΠ²Π°, Ρ‚Π΅Π·ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π½Π΅ бяха пряко считани Π·Π° уязвимости Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ΠΈ бяха Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈ Π½Π° Π½ΠΈΠ²ΠΎΡ‚ΠΎ Π½Π° Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π’ самитС ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ TLS 1.0/1.1 липсват ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΈ уязвимости, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° практичСски Π°Ρ‚Π°ΠΊΠΈ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€