Dans les versions nocturnes de Firefox, la prise en charge de TLS 1.0 et TLS 1.1 est désactivée.

Dans versions nocturnes Firefox par défaut le support est désactivé la prise en charge des protocoles TLS 1.0 et TLS 1.1 (le paramètre security.tls.version.min est défini sur 3, établissant TLS 1.2 comme version minimale). Dans les versions stables, TLS 1.0/1.1 devrait être désactivé en mars 2020. Dans Chrome, la prise en charge de TLS 1.0/1.1 cessera dans Chrome 81, prévu pour janvier 2020.

La spécification TLS 1.0 a été publiée en janvier 1999. Sept ans plus tard, une mise à jour, TLS 1.1, a été publiée avec des améliorations de sécurité liées à la génération de vecteurs d'initialisation et de remplissages supplémentaires. Actuellement, le comité IETF (Internet Engineering Task Force), qui travaille sur le développement des protocoles et de l'architecture Internet,
développe un projet de spécification, déclassant les protocoles TLS 1.0/1.1 comme obsolètes. Selon le service SSL Pulse au 3 septembre, 95,8 % des sites Web supportant les connexions sécurisées prennent en charge le protocole TLS 1.2, tandis que TLS 1.3 en prend en charge 17,7 %. Les connexions via TLS 1.1 sont autorisées par 75,5 % des sites HTTPS, tandis que TLS 1.0 l'est par 65,5 %.

Les principaux problèmes de TLS 1.0/1.1 sont l'absence de prise en charge des algorithmes de chiffrement modernes (par exemple ECDHE et AEAD) et l'exigence de prise en charge d'anciens algorithmes dont la fiabilité est remise en question à l'heure actuelle (par exemple, le support de TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, où MD5 et SHA-1 sont utilisés pour l'intégrité et l'authentification). La prise en charge d'anciens algorithmes a déjà conduit à des attaques telles que
ROBOT, DROWN, BEAST, Logjam et FREAK. Néanmoins, ces problèmes n'étaient pas directement des vulnérabilités du protocole et étaient résolus au niveau de leurs implémentations. Il n'y a pas de vulnérabilités critiques dans les protocoles TLS 1.0/1.1 qui pourraient être utilisées pour mener des attaques pratiques.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster