În Firefox în mod implicit suportul pentru protocoalele TLS 1.0 și TLS 1.1 (setarea security.tls.version.min este configurată la 3, stabilind TLS 1.2 ca versiune minimă). În versiunile stabile, suportul pentru TLS 1.0/1.1 urma să fie dezactivat în martie 2020. În Chrome, suportul pentru TLS 1.0/1.1 va fi oprit în Chrome 81, așteptat în ianuarie 2020.
Specificația TLS 1.0 a fost publicată în ianuarie 1999. După șapte ani, a fost lansată actualizarea TLS 1.1 cu îmbunătățiri de securitate legate de generarea vectorilor de inițializare și a umpluturii. În prezent, comitetul IETF (Internet Engineering Task Force), care se ocupă de dezvoltarea protocoalelor și arhitecturii internetului,
a redactat o specificație care trece protocoalele TLS 1.0/1.1 într-o categorie de depășire. Conform unui serviciu la data de 3 septembrie, protocoalele TLS 1.2 sunt suportate de 95.8% dintre site-urile web care permit stabilirea de conexiuni securizate, iar TLS 1.3 — de 17.7%. Conexiunile prin TLS 1.1 sunt acceptate de 75.5% dintre site-urile HTTPS, iar TLS 1.0 de 65.5%.
Principalele probleme ale TLS 1.0/1.1 sunt lipsa suportului pentru criptări moderne (de exemplu, ECDHE și AEAD) și cerința de suport pentru criptări vechi, a căror fiabilitate în stadiul actual al dezvoltării tehnicii de calcul este pusă la îndoială (de exemplu, este necesar suportul pentru TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, iar pentru verificarea integrității și autentificării se folosește MD5 și SHA-1). Suportul pentru algoritmi depășiți a dus deja la apariția unor atacuri cum ar fi
, , , și . Cu toate acestea, aceste probleme nu erau vulnerabilități directe ale protocoalelor și erau gestionate la nivelul implementărilor lor. Protocoalele TLS 1.0/1.1 nu conțin vulnerabilități critice care pot fi exploatate pentru a efectua atacuri practice.
Sursa: opennet.ro
