Uues Firefox vaikeuste toetab protokolle TLS 1.0 ja TLS 1.1 (seades security.tls.version.min vÀÀrtuseks 3, mis seab TLS 1.2 minimaalseks versiooniks). Stabiilsetes versioonides plaanitakse TLS 1.0/1.1 keelata mÀrtsis 2020. Chrome'is lÔpetatakse TLS 1.0/1.1 tugi Chrome 81-s, mis on oodata jaanuaris 2020.
TLS 1.0 spetsifikatsioon avaldati jaanuaris 1999. Aasta pĂ€rast, 2006. aastal, ilmus uuendatud TLS 1.1, mis sisaldas turvalisuse tĂ€iustusi, mis on seotud initsialiseerimise vektorite ja tĂ€iendava tĂ€itmise genereerimisega. Praegu tegeleb IETF (Interneti inseneritöö rĂŒhm) protokollide ja arhitektuuri arendamisega,
eelnĂ”u spetsifikatsioon, mis toob TLS 1.0/1.1 protokollid aegunud kategooriasse. Vastavalt teenusele 6. septembri seisuga toetab protokolli TLS 1.2 95.8% veebisaitidest, mis lubavad turvaliste ĂŒhenduste loomist, ja TLS 1.3 â 17.7%. TLS 1.1 tohib kasutada 75.5% HTTPS-saitidest, samas kui TLS 1.0 â 65.5%.
TLS 1.0/1.1 peamised probleemid on kaasaegsete ĆĄifreerimise meetodite (nt ECDHE ja AEAD) toe puudumine ja vanade ĆĄifreerimise meetodite, mille usaldusvÀÀrsus on tĂ€napĂ€eva arvutitehnoloogia arengu kontekstis kahtluse alla seatud, nĂ”udmine (nt nĂ”utakse, et toetatakse TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, ja andmete terviklikkuse ja autentimise kinnitamiseks kasutatakse MD5 ja SHA-1). Aegunud algoritmide toetus on juba viinud rĂŒnnakute, nagu
, , , ja . Siiski, need probleemid ei olnud otseselt protokolli haavatavused ja neid kĂ€tkendi tasemel aeti. Isegi protokollides TLS 1.0/1.1 ei ole kriitilisi haavatavusi, mida saaks kasutada praktiliste rĂŒnnakute lĂ€biviimiseks.
Allikas: opennet.ru
