La société GitHub a décidé de mettre fin au support des protocoles TLS 1.0 et 1.1 dans le dépôt de paquets NPM et sur tous les sites associés au gestionnaire de paquets NPM, y compris npmjs.com. À partir du 4 octobre, pour se connecter au dépôt, y compris pour l'installation de paquets, un client prenant en charge au moins TLS 1.2 sera requis. Sur GitHub, le support de TLS 1.0/1.1 a été interrompu depuis février 2018. Cette décision est motivée par des préoccupations en matière de sécurité des services et de confidentialité des données des utilisateurs. Selon GitHub, environ 99% des requêtes au dépôt NPM sont déjà effectuées en utilisant TLS 1.2 ou 1.3, et Node.js inclut le support de TLS 1.2 depuis 2013 (à partir de la version 0.10), donc ce changement ne touchera qu'une partie infime des utilisateurs.
Rappelons que les protocoles TLS 1.0 et 1.1 ont été officiellement classés par le comité IETF (Internet Engineering Task Force) comme des technologies obsolètes. La spécification TLS 1.0 a été publiée en janvier 1999. Sept ans plus tard, une mise à jour, TLS 1.1, a été publiée avec des améliorations de sécurité liées à la génération de vecteurs d'initialisation et de remplissages supplémentaires. Parmi les principaux problèmes de TLS 1.0/1.1, on mentionne l'absence de prise en charge des chiffres modernes (comme ECDHE et AEAD) et le maintien dans la spécification de l'exigence de prise en charge des anciens chiffrages, dont la fiabilité est remise en question à l'heure actuelle (par exemple, la prise en charge de TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, et MD5 et SHA-1 sont utilisés pour vérifier l'intégrité et l'authentification). Le support d'algorithmes obsolètes a déjà conduit à l'émergence d'attaques telles que ROBOT, DROWN, BEAST, Logjam et FREAK. Néanmoins, ces problèmes n'étaient pas directement des vulnérabilités du protocole et étaient résolus au niveau de ses implémentations. Les protocoles TLS 1.0/1.1 ne présentent pas de vulnérabilités critiques pouvant être exploitées pour des attaques pratiques.
Source : opennet.ru
