Im Firefox standardmäßig Unterstützung für die Protokolle TLS 1.0 und TLS 1.1 (Einstellung security.tls.version.min auf 3 gesetzt, was TLS 1.2 als minimale Version festlegt). In stabilen Versionen soll TLS 1.0/1.1 im März 2020 deaktiviert werden. In Chrome wird die Unterstützung von TLS 1.0/1.1 mit Chrome 81 eingestellt, das für Januar 2020 erwartet wird.
Die Spezifikation von TLS 1.0 wurde im Januar 1999 veröffentlicht. Nach sieben Jahren wurde TLS 1.1 mit Sicherheitsverbesserungen bezüglich der Erzeugung von Initialisierungsvektoren und Auffüllungen veröffentlicht. Derzeit entwickelt der IETF (Internet Engineering Task Force), der sich mit den Protokollen und der Architektur des Internets beschäftigt,
einen Entwurf der Spezifikation, der die Protokolle TLS 1.0/1.1 als veraltet einstuft. Laut dem Dienst unterstützen am 3. September 95,8 % der Websites, die sichere Verbindungen zulassen, das Protokoll TLS 1.2, während TLS 1.3 von 17,7 % unterstützt wird. TLS 1.1 wird von 75,5 % der HTTPS-Websites unterstützt, und TLS 1.0 von 65,5 %.
Die Hauptprobleme von TLS 1.0/1.1 sind das Fehlen der Unterstützung moderner Verschlüsselungen (wie ECDHE und AEAD) und die Anforderung, alte Verschlüsselungen zu unterstützen, deren Zuverlässigkeit in der heutigen Entwicklung der Computertechnik in Frage gestellt wird (zum Beispiel wird die Unterstützung von TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA gefordert, um die Integrität zu überprüfen und zur Authentifizierung wird MD5 und SHA-1 verwendet). Die Unterstützung veralteter Algorithmen hat bereits zu Angriffen wie
, , , und . Dennoch waren diese Probleme nicht direkt als Schwachstellen des Protokolls zu betrachten und wurden auf der Ebene seiner Implementierungen behoben. In den Protokollen TLS 1.0/1.1 gibt es keine kritischen Schwachstellen, die für praktische Angriffe ausgenutzt werden könnten.
Quelle: opennet.ru
