W nocnych kompilacjach Firefox wyłączono obsługę TLS 1.0 i TLS 1.1

W nocnych wersjach Firefox domyślnie została wyłączona wsparcie dla protokołów TLS 1.0 i TLS 1.1 (ustawienie security.tls.version.min ustawione na wartość 3, co oznacza, że TLS 1.2 jest minimalną wersją). W stabilnych wydaniach planuje się wyłączenie TLS 1.0/1.1 w marcu 2020 roku. W przeglądarce Chrome wsparcie TLS 1.0/1.1 zostanie zakończone w Chrome 81, który jest planowany na styczeń 2020 roku.

Specyfikacja TLS 1.0 została opublikowana w styczniu 1999 roku. Siedem lat później wydano aktualizację TLS 1.1 z poprawkami bezpieczeństwa związanymi z generowaniem wektorów inicjalizacji i dopełnienia. Obecnie komitet IETF (Internet Engineering Task Force), który zajmuje się rozwojem protokołów i architektury internetu,
rozwija opracowuje projekt specyfikacji, która klasyfikuje protokoły TLS 1.0/1.1 jako przestarzałe. Według danych serwisu SSL Pulse stan na 3 września, protokół TLS 1.2 wspiera 95.8% stron internetowych, które umożliwiają nawiązywanie zabezpieczonych połączeń, a TLS 1.3 — 17.7%. Połączenia za pomocą TLS 1.1 są obsługiwane przez 75.5% stron HTTPS, a TLS 1.0 — przez 65.5%.

Głównymi problemami TLS 1.0/1.1 jest brak wsparcia dla nowoczesnych szyfrów (np. ECDHE i AEAD) oraz wymóg wsparcia dla starych szyfrów, których niezawodność w obecnych czasach wzbudza wątpliwości (np. wymaga się wsparcia TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, a do weryfikacji integralności i autoryzacji stosuje się MD5 oraz SHA-1). Wsparcie przestarzałych algorytmów już prowadziło do takich ataków jak
ROBOT, DROWN, BEAST, Logjam i FREAK. Niemniej jednak, te problemy nie były bezpośrednimi lukami w protokole i były eliminowane na poziomie jego implementacji. W samych protokołach TLS 1.0/1.1 nie ma krytycznych luk, które można wykorzystać do przeprowadzenia praktycznych ataków.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster