Comitetul IETF (Internet Engineering Task Force), care se ocupă cu dezvoltarea protocoalelor și arhitecturii Internetului, a publicat RFC 8996, care clasează oficial protocoalele TLS 1.0 și 1.1 ca tehnologie învechită.
Specificația TLS 1.0 a fost publicată în ianuarie 1999. La șapte ani distanță, a fost lansată actualizarea TLS 1.1, care a adus îmbunătățiri ale securității legate de generarea vectorilor de inițializare și a umplerii adiacente. Potrivit serviciului SSL Pulse, la 16 ianuarie, protocolul TLS 1.2 este suportat de 95,2% dintre site-urile web care permit stabilirea de conexiuni securizate, iar TLS 1.3 — de 14,2%. Conexiunile prin TLS 1.1 sunt acceptate de 77,4% dintre site-urile HTTPS, iar TLS 1.0 — de 68%. Aproximativ 21% dintre primele 100.000 de site-uri, conform ranking-ului Alexa, încă nu utilizează HTTPS.
Principalele probleme cu TLS 1.0/1.1 sunt lipsa suportului pentru cripturi moderne (de exemplu, ECDHE și AEAD) și cerința din specificație de a susține cripturi vechi, a căror fiabilitate este pusă la îndoială în stadiul actual al dezvoltării tehnicii de calcul (de exemplu, este necesar suportul pentru TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, iar pentru verificarea integrității și autentificării se folosește MD5 și SHA-1). Suportul pentru algoritmi învechiți a dus deja la apariția unor atacuri precum ROBOT, DROWN, BEAST, Logjam și FREAK. Cu toate acestea, aceste probleme nu au fost vulnerabilități directe ale protocolului și au fost remediate la nivelul implementărilor acestuia. Protocoalele TLS 1.0/1.1 nu conțin vulnerabilități critice care pot fi exploatate pentru atacuri practice.
Sursa: opennet.ro
