Das NPM-Repository beendet die UnterstĂŒtzung von TLS 1.0 und 1.1

GitHub hat beschlossen, die UnterstĂŒtzung der Protokolle TLS 1.0 und 1.1 im NPM-Paket-Repository und auf allen mit dem NPM-Paketmanager verbundenen Websites, einschließlich npmjs.com, einzustellen. Ab dem 4. Oktober wird ein Client, der mindestens TLS 1.2 unterstĂŒtzt, fĂŒr die Verbindung zum Repository, einschließlich der Installation von Paketen, erforderlich sein. Die UnterstĂŒtzung von TLS 1.0/1.1 auf GitHub wurde bereits im Februar 2018 eingestellt. Als Motiv wird die Sorge um die Sicherheit ihrer Dienste und die Vertraulichkeit der Benutzerdaten genannt. Laut GitHub erfolgt bereits etwa 99 % der Anfragen an das NPM-Repository mit TLS 1.2 oder 1.3, und Node.js unterstĂŒtzt TLS 1.2 seit 2013 (ab Version 0.10), sodass diese Änderung nur einen geringen Teil der Benutzer betreffen wird.

Wir möchten daran erinnern, dass die Protokolle TLS 1.0 und 1.1 offiziell von dem IETF-Komitee (Internet Engineering Task Force) in den Status veralteter Technologien ĂŒberfĂŒhrt wurden. Die Spezifikation fĂŒr TLS 1.0 wurde im Januar 1999 veröffentlicht. Sieben Jahre spĂ€ter wurde TLS 1.1 mit Sicherheitsverbesserungen im Zusammenhang mit der Erzeugung von Initialisierungsvektoren und zusĂ€tzlicher FĂŒllung veröffentlicht. Zu den Hauptproblemen von TLS 1.0/1.1 gehört die fehlende UnterstĂŒtzung moderner VerschlĂŒsselungen (zum Beispiel ECDHE und AEAD) sowie die Anforderung in der Spezifikation zur UnterstĂŒtzung veralteter VerschlĂŒsselungen, deren ZuverlĂ€ssigkeit in der heutigen Computertechnik in Frage gestellt wird (zum Beispiel wird die UnterstĂŒtzung von TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA verlangt, zur IntegritĂ€tsprĂŒfung und Authentifizierung wird MD5 und SHA-1 verwendet). Die UnterstĂŒtzung veralteter Algorithmen hat bereits zu Angriffen wie ROBOT, DROWN, BEAST, Logjam und FREAK gefĂŒhrt. Dennoch waren diese Probleme keine direkten Schwachstellen des Protokolls und wurden in der Implementierung behoben. In den Protokollen TLS 1.0/1.1 gibt es keine kritischen Schwachstellen, die fĂŒr praktische Angriffe ausgenutzt werden können.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster