Il repository NPM smette di supportare TLS 1.0 e 1.1

GitHub ha deciso di interrompere il supporto ai protocolli TLS 1.0 e 1.1 nel repository di pacchetti NPM e su tutti i siti collegati al gestore di pacchetti NPM, inclusi npmjs.com. A partire dal 4 ottobre, per connettersi al repository, compresa l'installazione dei pacchetti, sarà richiesto un client che supporti almeno TLS 1.2. Su GitHub, il supporto per TLS 1.0/1.1 è stato già interrotto a febbraio 2018. Come motivazione viene citata la preoccupazione per la sicurezza dei propri servizi e la riservatezza dei dati degli utenti. Secondo GitHub, circa il 99% delle richieste al repository NPM viene già effettuato utilizzando TLS 1.2 o 1.3, e Node.js supporta TLS 1.2 dal 2013 (a partire dalla versione 0.10), pertanto la modifica interesserà solo una piccola parte degli utenti.

Ricordiamo che i protocolli TLS 1.0 e 1.1 sono stati ufficialmente classificati come tecnologie obsolete dal comitato IETF (Internet Engineering Task Force). La specifica TLS 1.0 è stata pubblicata nel gennaio 1999. Sette anni dopo è stata rilasciata l'aggiornamento TLS 1.1 con miglioramenti in materia di sicurezza, relativi alla generazione di vettori di inizializzazione e riempimento aggiuntivo. Tra i principali problemi di TLS 1.0/1.1 si cita l'assenza di supporto per i moderni algoritmi di crittografia (come ECDHE e AEAD) e la presenza nella specifica di requisiti per il supporto di vecchi algoritmi, la cui affidabilità è messa in discussione nel moderno contesto informatico (ad esempio, è richiesto il supporto per TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, mentre per la verifica dell'integrità e dell'autenticazione vengono utilizzati MD5 e SHA-1). Il supporto per algoritmi obsoleti ha già portato all'emergere di attacchi come ROBOT, DROWN, BEAST, Logjam e FREAK. Tuttavia, queste problematiche non costituivano vulnerabilità dirette del protocollo e venivano risolte a livello delle sue implementazioni. Nei protocolli stessi TLS 1.0/1.1 non mancano vulnerabilità critiche che possano essere sfruttate per condurre attacchi pratici.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster