NPM-i hoidla lÔpetab TLS 1.0 ja 1.1 toe.

GitHub on otsustanud lĂ”petada TLS 1.0 ja 1.1 protokollide toe pakkumise NPM pakettide hoidlas ning kĂ”igil NPM-i pakihalduriga seotud saitidel, sealhulgas npmjs.com. Alates 4. oktoobrist on repotidesse ĂŒhendamiseks, sealhulgas pakettide installimiseks, vajalik vĂ€hemalt TLS 1.2 tuge pakkiv klient. GitHubis lĂ”petati TLS 1.0/1.1 toe pakkumine juba 2018. aasta veebruaris. Motivatsiooniks on toodud ĂŒlesannete turvalisus ja kasutajate andmete konfidentsiaalsus. GitHubi andmetel toimub umbes 99% NPM-i hoidlas tehtavatest pĂ€ringutest juba TLS 1.2 vĂ”i 1.3 abil ning Node.js sisaldab TLS 1.2 tuge alates 2013. aastast (versioonist 0.10), seega puudutab muudatus vaid vĂ€henenud osa kasutajatest.

Tuletame meelde, et TLS 1.0 ja 1.1 protokollid on ametlikult klassifitseeritud IETF (Internet Engineering Task Force) komitee poolt aegunud tehnoloogiateks. TLS 1.0 spetsifikatsioon avaldati jaanuaris 1999. Aastaid hiljem, 2006. aastal, ilmus uuendus TLS 1.1, mis sisaldas turvaparandusi, mis olid seotud initsialiseerimise vektorite ja tĂ€iendava tĂ€itmise generaatoritega. TLS 1.0/1.1 peamiste probleemide hulgas on tĂ€napĂ€evaste cipherite, nagu ECDHE ja AEAD, toe puudumine ning spetsifikatsioonis nĂ”ue, et vanade cipherite (nt TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA) tugi peaks olema sĂ€ilinud, mille usaldusvÀÀrsus on kaasaegse arvutitehnika arengu tasemel kĂŒsitav (nt integriteedi ja autentimise kontrollimiseks kasutatakse MD5 ja SHA-1). Aegunud algoritmide tugi on viinud selliste rĂŒnnakute, nagu ROBOT, DROWN, BEAST, Logjam ja FREAK, tekkimisele. Siiski ei olnud need probleemid otseselt protokolli haavatavused ning need olid suletud protokolli rakendustes. TLS 1.0/1.1 protokollides puuduvad kriitilised haavatavused, mida saaks kasutada praktiliste rĂŒnnakute vahendina.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster