TLS 1.0 et 1.1 sont officiellement reconnus comme obsolètes

Le comité IETF (Internet Engineering Task Force), qui s'occupe du développement des protocoles et de l'architecture Internet, a publié le RFC 8996, officialisant la classification des protocoles TLS 1.0 et 1.1 comme technologies obsolètes.

La spécification TLS 1.0 a été publiée en janvier 1999. Sept ans plus tard, une mise à jour, le TLS 1.1, a été publiée, apportant des améliorations de sécurité liées à la génération de vecteurs d'initialisation et de remplissage additionnel. Selon le service SSL Pulse, au 16 janvier, le protocole TLS 1.2 est supporté par 95,2 % des sites Web autorisant l'établissement de connexions sécurisées, tandis que le TLS 1.3 l'est par 14,2 %. Les connexions TLS 1.1 sont prises en charge par 77,4 % des sites HTTPS, et celles en TLS 1.0 par 68 %. Environ 21 % des 100 000 premiers sites, reflétés dans le classement Alexa, n'utilisent toujours pas HTTPS.

Les principaux problèmes des TLS 1.0/1.1 sont l'absence de prise en charge des chiffrements modernes (comme ECDHE et AEAD) et l'existence dans la spécification d'exigences de prise en charge de chiffrements anciens, dont la fiabilité est remise en question à l'ère actuelle de l'informatique (par exemple, la prise en charge de TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, et MD5 et SHA-1 utilisés pour l'intégrité et l'authentification). Le soutien à des algorithmes obsolètes a déjà conduit à l'émergence d'attaques telles que ROBOT, DROWN, BEAST, Logjam et FREAK. Néanmoins, ces problèmes n'étaient pas directement des vulnérabilités du protocole et ont été gérés au niveau de ses mises en œuvre. Les protocoles TLS 1.0/1.1 ne contiennent pas de vulnérabilités critiques pouvant être exploitées pour mener des attaques pratiques.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster