Compania GitHub a decis să înceteze suportul pentru protocoalele TLS 1.0 și 1.1 în depozitul de pachete NPM și pe toate site-urile legate de managerul de pachete NPM, inclusiv npmjs.com. Începând cu 4 octombrie, pentru a se conecta la depozit, inclusiv pentru instalarea pachetelor, va fi necesar un client care suportă cel puțin TLS 1.2. Pe GitHub, suportul pentru TLS 1.0/1.1 a fost deja încheiat în februarie 2018. Motivul invocat este grija pentru securitatea serviciilor sale și confidențialitatea datelor utilizatorilor. Potrivit GitHub, aproximativ 99% dintre cererile către depozitul NPM sunt deja efectuate utilizând TLS 1.2 sau 1.3, iar Node.js include suport pentru TLS 1.2 din 2013 (începând cu versiunea 0.10), astfel că modificarea va afecta doar o parte nesemnificativă a utilizatorilor.
Reamintim că protocoalele TLS 1.0 și 1.1 au fost oficial clasificate de către comitetul IETF (Internet Engineering Task Force) ca tehnologii învechite. Specificația TLS 1.0 a fost publicată în ianuarie 1999. După șapte ani, a fost lansată actualizarea TLS 1.1, care includea îmbunătățiri de securitate legate de generarea vectorilor de inițializare și de umplerea suplimentară. Printre principalele probleme ale TLS 1.0/1.1 se numără lipsa suportului pentru criptograficile moderne (de exemplu, ECDHE și AEAD) și cerința din specificație pentru suportul criptograficelor vechi, ale căror fiabilitate este pusă sub semnul întrebării în contextul actual al dezvoltării tehnicii computaționale (de exemplu, cerința de suport pentru TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, pentru verificarea integrității și autentificării fiind utilizate MD5 și SHA-1). Suportul pentru algoritmii învechiți a dus deja la apariția unor atacuri precum ROBOT, DROWN, BEAST, Logjam și FREAK. Cu toate acestea, aceste probleme nu au constituit în mod direct vulnerabilități ale protocolului și au fost rezolvate la nivelul realizărilor sale. În protocoalele TLS 1.0/1.1 nu există vulnerabilități critice care pot fi utilizate pentru atacuri practice.
Sursa: opennet.ro
