TLS 1.0 und 1.1 wurden offiziell als veraltet anerkannt

Das IETF-Komitee (Internet Engineering Task Force), das sich mit der Entwicklung von Protokollen und der Architektur des Internets beschäftigt, hat RFC 8996 veröffentlicht, das die Protokolle TLS 1.0 und 1.1 offiziell in die Kategorie veralteter Technologien überführt.

Die Spezifikation TLS 1.0 wurde im Januar 1999 veröffentlicht. Nach sieben Jahren wurde TLS 1.1 mit Sicherheitsverbesserungen in Bezug auf die Erstellung von Initialisierungsvektoren und Padding veröffentlicht. Laut dem Dienst SSL Pulse unterstützt zum Stand 16. Januar 95,2 % der Websites, die sichere Verbindungen zulassen, TLS 1.2, während TLS 1.3 14,2 % unterstützt. Verbindungen über TLS 1.1 werden von 77,4 % der HTTPS-Websites ermöglicht, und TLS 1.0 von 68 %. Etwa 21 % der ersten 100.000 Websites, die im Alexa-Ranking aufgeführt sind, nutzen immer noch kein HTTPS.

Die Hauptprobleme von TLS 1.0/1.1 sind die fehlende Unterstützung moderner Verschlüsselungen (z. B. ECDHE und AEAD) sowie das Vorhandensein von Anforderungen zur Unterstützung veralteter Verschlüsselungen in der Spezifikation, deren Zuverlässigkeit in der heutigen Zeit in Frage gestellt wird (z. B. erfordert die Unterstützung von TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, zur Überprüfung von Integrität und Authentifizierung werden MD5 und SHA-1 verwendet). Die Unterstützung veralteter Algorithmen hat bereits zu Angriffen wie ROBOT, DROWN, BEAST, Logjam und FREAK geführt. Diese Probleme stellten jedoch keine direkten Schwachstellen des Protokolls dar und wurden auf der Ebene seiner Implementierungen geschlossen. In den Protokollen TLS 1.0/1.1 gibt es keine kritischen Schwachstellen, die für praktische Angriffe ausgenutzt werden können.

Quelle: opennet.ru

60GB SSD 8Gb DDR4