GitHub on otsustanud lõpetada TLS 1.0 ja 1.1 protokollide toe NPM pakihalduri hoidlas ja kõigil sellega seotud veebisaitidel, sealhulgas npmjs.com. Alates 4. oktoobrist on ühenduse loomiseks hoidla, sealhulgas paketihalduri paigaldamine, vajalik vähemalt TLS 1.2 toega klient. GitHub ise lõpetas TLS 1.0/1.1 toe juba 2018. aasta veebruaris. Motivatsiooniks on nende teenuste turvalisuse ja kasutajate andmete privaatsuse tagamine. GitHubi andmetel toimub umbes 99% NPM hoidla päringutest juba TLS 1.2 või 1.3 kaudu ning Node.js toetab TLS 1.2 alates 2013. aastast (alates versioonist 0.10), seega mõjutab muudatus vaid väikest osa kasutajatest.
Tulet meelde, et TLS 1.0 ja 1.1 protokollid on IETF (Internet Engineering Task Force) komitee poolt ametlikult klassifitseeritud vananenud tehnoloogiateks. TLS 1.0 spetsifikatsioon avaldati jaanuaris 1999. Aasta pärast seitset aastat avaldati turva täiustustega uuendus TLS 1.1, mis puudutas initsialiseerimisvektorite ja täiendava täitmise genereerimist. TLS 1.0/1.1 peamised probleemid on seotud kaasaegsete krüptode (näiteks ECDHE ja AEAD) puudumisega ning nõudega toetada vanu krüptoalgoritme, mille usaldusväärsus on tänapäeva arvutitehnoloogia arengu kontekstis kahtluse all (näiteks nõutakse TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA toetamist, mille terviklikkuse ja autentimise kontrollimiseks kasutatakse MD5 ja SHA-1). Vananenud algoritmide tugi on juba põhjustanud selliseid rünnakuid nagu ROBOT, DROWN, BEAST, Logjam ja FREAK. Sellegipoolest ei olnud need probleemid otseselt protokolli haavatavused, vaid suleti selle rakenduste tasemel. Isegi TLS 1.0/1.1 protokollides puuduvad kriitilised haavatavused, mida saaks kasutada praktiliste rünnakute jaoks.
Allikas: opennet.ru
