Das NPM-Repository beendet die Unterstützung von TLS 1.0 und 1.1

GitHub hat beschlossen, die Unterstützung der Protokolle TLS 1.0 und 1.1 im NPM-Paket-Repository und auf allen mit dem NPM-Paketmanager verbundenen Websites, einschließlich npmjs.com, einzustellen. Ab dem 4. Oktober wird ein Client, der mindestens TLS 1.2 unterstützt, für die Verbindung zum Repository, einschließlich der Installation von Paketen, erforderlich sein. Die Unterstützung von TLS 1.0/1.1 auf GitHub wurde bereits im Februar 2018 eingestellt. Als Motiv wird die Sorge um die Sicherheit ihrer Dienste und die Vertraulichkeit der Benutzerdaten genannt. Laut GitHub erfolgt bereits etwa 99 % der Anfragen an das NPM-Repository mit TLS 1.2 oder 1.3, und Node.js unterstützt TLS 1.2 seit 2013 (ab Version 0.10), sodass diese Änderung nur einen geringen Teil der Benutzer betreffen wird.

Wir möchten daran erinnern, dass die Protokolle TLS 1.0 und 1.1 offiziell von dem IETF-Komitee (Internet Engineering Task Force) in den Status veralteter Technologien überführt wurden. Die Spezifikation für TLS 1.0 wurde im Januar 1999 veröffentlicht. Sieben Jahre später wurde TLS 1.1 mit Sicherheitsverbesserungen im Zusammenhang mit der Erzeugung von Initialisierungsvektoren und zusätzlicher Füllung veröffentlicht. Zu den Hauptproblemen von TLS 1.0/1.1 gehört die fehlende Unterstützung moderner Verschlüsselungen (zum Beispiel ECDHE und AEAD) sowie die Anforderung in der Spezifikation zur Unterstützung veralteter Verschlüsselungen, deren Zuverlässigkeit in der heutigen Computertechnik in Frage gestellt wird (zum Beispiel wird die Unterstützung von TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA verlangt, zur Integritätsprüfung und Authentifizierung wird MD5 und SHA-1 verwendet). Die Unterstützung veralteter Algorithmen hat bereits zu Angriffen wie ROBOT, DROWN, BEAST, Logjam und FREAK geführt. Dennoch waren diese Probleme keine direkten Schwachstellen des Protokolls und wurden in der Implementierung behoben. In den Protokollen TLS 1.0/1.1 gibt es keine kritischen Schwachstellen, die für praktische Angriffe ausgenutzt werden können.

Quelle: opennet.ru

60GB SSD 8Gb DDR4