TLS 1.0 y 1.1 han sido oficialmente considerados obsoletos.

El Comité IETF (Internet Engineering Task Force), encargado del desarrollo de protocolos y arquitectura de Internet, ha publicado el RFC 8996, que clasifica oficialmente los protocolos TLS 1.0 y 1.1 como tecnologías obsoletas.

La especificación TLS 1.0 fue publicada en enero de 1999. Siete años después, se lanzó una actualización, TLS 1.1, que incluía mejoras de seguridad relacionadas con la generación de vectores de inicialización y relleno. Según el servicio SSL Pulse, a fecha del 16 de enero, el protocolo TLS 1.2 es compatible con el 95.2% de los sitios web que permiten la configuración de conexiones seguras, mientras que TLS 1.3 lo es con el 14.2%. Las conexiones a través de TLS 1.1 son soportadas por el 77.4% de los sitios HTTPS, y TLS 1.0 por el 68%. Aproximadamente el 21% de los primeros 100,000 sitios reflejados en el ranking de Alexa aún no utilizan HTTPS.

Los principales problemas de TLS 1.0/1.1 son la falta de soporte para cifrados modernos (como ECDHE y AEAD) y la inclusión en la especificación de requisitos para mantener cifrados antiguos cuya fiabilidad se ha puesto en duda en la actualidad (por ejemplo, se requiere soporte para TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, y para verificación de integridad y autenticación se utilizan MD5 y SHA-1). El soporte para algoritmos obsoletos ya ha llevado a ataques como ROBOT, DROWN, BEAST, Logjam y FREAK. Sin embargo, estos problemas no eran en sí vulnerabilidades del protocolo y se abordaban a nivel de sus implementaciones. No hay vulnerabilidades críticas en los propios protocolos TLS 1.0/1.1 que puedan ser explotadas en ataques prácticos.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster