In den Nachbauversionen von Firefox wurde die UnterstĂŒtzung fĂŒr TLS 1.0 und TLS 1.1 deaktiviert

Im nĂ€chtlichen Builds Firefox standardmĂ€ĂŸig wurde die UnterstĂŒtzung fĂŒr die Protokolle TLS 1.0 und TLS 1.1 (Einstellung security.tls.version.min auf 3 gesetzt, was TLS 1.2 als minimale Version festlegt). In stabilen Versionen soll TLS 1.0/1.1 im MĂ€rz 2020 deaktiviert werden. In Chrome wird die UnterstĂŒtzung von TLS 1.0/1.1 mit Chrome 81 eingestellt, das fĂŒr Januar 2020 erwartet wird.

Die Spezifikation von TLS 1.0 wurde im Januar 1999 veröffentlicht. Nach sieben Jahren wurde TLS 1.1 mit Sicherheitsverbesserungen bezĂŒglich der Erzeugung von Initialisierungsvektoren und AuffĂŒllungen veröffentlicht. Derzeit entwickelt der IETF (Internet Engineering Task Force), der sich mit den Protokollen und der Architektur des Internets beschĂ€ftigt,
entwickelt einen Entwurf der Spezifikation, der die Protokolle TLS 1.0/1.1 als veraltet einstuft. Laut dem Dienst SSL Pulse unterstĂŒtzen am 3. September 95,8 % der Websites, die sichere Verbindungen zulassen, das Protokoll TLS 1.2, wĂ€hrend TLS 1.3 von 17,7 % unterstĂŒtzt wird. TLS 1.1 wird von 75,5 % der HTTPS-Websites unterstĂŒtzt, und TLS 1.0 von 65,5 %.

Die Hauptprobleme von TLS 1.0/1.1 sind das Fehlen der UnterstĂŒtzung moderner VerschlĂŒsselungen (wie ECDHE und AEAD) und die Anforderung, alte VerschlĂŒsselungen zu unterstĂŒtzen, deren ZuverlĂ€ssigkeit in der heutigen Entwicklung der Computertechnik in Frage gestellt wird (zum Beispiel wird die UnterstĂŒtzung von TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA gefordert, um die IntegritĂ€t zu ĂŒberprĂŒfen und zur Authentifizierung wird MD5 und SHA-1 verwendet). Die UnterstĂŒtzung veralteter Algorithmen hat bereits zu Angriffen wie
ROBOT, DROWN, BEAST, Logjam und FREAK. Dennoch waren diese Probleme nicht direkt als Schwachstellen des Protokolls zu betrachten und wurden auf der Ebene seiner Implementierungen behoben. In den Protokollen TLS 1.0/1.1 gibt es keine kritischen Schwachstellen, die fĂŒr praktische Angriffe ausgenutzt werden könnten.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster