GitHub ha deciso di cessare il supporto per i protocolli TLS 1.0 e 1.1 nel repository dei pacchetti NPM e su tutti i siti web legati al gestore di pacchetti NPM, incluso npmjs.com. A partire dal 4 ottobre, sarà necessario un client che supporti almeno TLS 1.2 per connettersi al repository, incluso per l'installazione dei pacchetti. Su GitHub, il supporto per TLS 1.0/1.1 è stato interrotto già nel febbraio 2018. Come motivazione, viene citata la preoccupazione per la sicurezza dei propri servizi e la privacy dei dati degli utenti. Secondo GitHub, circa il 99% delle richieste al repository NPM è già effettuato utilizzando TLS 1.2 o 1.3, e Node.js supporta TLS 1.2 dal 2013 (a partire dalla versione 0.10), pertanto la modifica interesserà solo una parte trascurabile degli utenti.
Ricordiamo che i protocolli TLS 1.0 e 1.1 sono ufficialmente stati classificati come tecnologie obsolete dal comitato IETF (Internet Engineering Task Force). La specifica TLS 1.0 è stata pubblicata a gennaio 1999. Dopo sette anni, è stato rilasciato un aggiornamento con TLS 1.1, introducendo miglioramenti relativi alla sicurezza, come la generazione di vettori di inizializzazione e di riempimento. Tra i principali problemi di TLS 1.0/1.1 vi è la mancanza di supporto per le moderne crittografie (come ECDHE e AEAD) e l'obbligo nella specifica di supportare le vecchie crittografie, la cui affidabilità è messa in discussione nell'attuale evoluzione dell'informatica (ad esempio, è richiesto il supporto per TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, l'integrità e l'autenticazione sono verificate utilizzando MD5 e SHA-1). Il supporto per algoritmi obsoleti ha già portato a eventi come ROBOT, DROWN, BEAST, Logjam e FREAK. Tuttavia, questi problemi non erano direttamente vulnerabilità del protocollo e venivano gestiti a livello delle sue implementazioni. I protocolli TLS 1.0/1.1 non presentano vulnerabilità critiche sfruttabili per attacchi pratici.
Fonte: opennet.ru
