GitHub on otsustanud lĂ”petada TLS 1.0 ja 1.1 protokollide toe NPM pakihalduri hoidlas ja kĂ”igil sellega seotud veebisaitidel, sealhulgas npmjs.com. Alates 4. oktoobrist on ĂŒhenduse loomiseks hoidla, sealhulgas paketihalduri paigaldamine, vajalik vĂ€hemalt TLS 1.2 toega klient. GitHub ise lĂ”petas TLS 1.0/1.1 toe juba 2018. aasta veebruaris. Motivatsiooniks on nende teenuste turvalisuse ja kasutajate andmete privaatsuse tagamine. GitHubi andmetel toimub umbes 99% NPM hoidla pĂ€ringutest juba TLS 1.2 vĂ”i 1.3 kaudu ning Node.js toetab TLS 1.2 alates 2013. aastast (alates versioonist 0.10), seega mĂ”jutab muudatus vaid vĂ€ikest osa kasutajatest.
Tulet meelde, et TLS 1.0 ja 1.1 protokollid on IETF (Internet Engineering Task Force) komitee poolt ametlikult klassifitseeritud vananenud tehnoloogiateks. TLS 1.0 spetsifikatsioon avaldati jaanuaris 1999. Aasta pĂ€rast seitset aastat avaldati turva tĂ€iustustega uuendus TLS 1.1, mis puudutas initsialiseerimisvektorite ja tĂ€iendava tĂ€itmise genereerimist. TLS 1.0/1.1 peamised probleemid on seotud kaasaegsete krĂŒptode (nĂ€iteks ECDHE ja AEAD) puudumisega ning nĂ”udega toetada vanu krĂŒptoalgoritme, mille usaldusvÀÀrsus on tĂ€napĂ€eva arvutitehnoloogia arengu kontekstis kahtluse all (nĂ€iteks nĂ”utakse TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA toetamist, mille terviklikkuse ja autentimise kontrollimiseks kasutatakse MD5 ja SHA-1). Vananenud algoritmide tugi on juba pĂ”hjustanud selliseid rĂŒnnakuid nagu ROBOT, DROWN, BEAST, Logjam ja FREAK. Sellegipoolest ei olnud need probleemid otseselt protokolli haavatavused, vaid suleti selle rakenduste tasemel. Isegi TLS 1.0/1.1 protokollides puuduvad kriitilised haavatavused, mida saaks kasutada praktiliste rĂŒnnakute jaoks.
Allikas: opennet.ru
