Kompania GitHub ka vendosur të ndërpresë mbështetje për protokollet TLS 1.0 dhe 1.1 në depozitën e paketave NPM dhe në të gjitha faqet e lidhura me menaxherin e paketave NPM, përfshirë npmjs.com. Duke filluar nga 4 tetori, për t'u lidhur me depozitën, përfshirë instalimin e pakove, do të nevojitet një klient që mbështet së paku TLS 1.2. Në vetë GitHub mbështetja për TLS 1.0/1.1 u ndërpre që në shkurt 2018. Si motivim për këtë vendim përmendet sigurimi i shërbimeve të saj dhe privatësisë së të dhënave të përdoruesve. Sipas GitHub-it, rreth 99% e kërkesave ndaj depozitës NPM tashmë realizohen duke përdorur TLS 1.2 ose 1.3, ndërsa Node.js ka përfshirë mbështetje për TLS 1.2 që nga viti 2013 (duke filluar nga lëshimi 0.10), kështu që ndryshimi do të prekë vetëm një pjesë të vogël të përdoruesve.
Kujtojmë se protokollet TLS 1.0 dhe 1.1 janë shpallur zyrtarisht nga komiteti IETF (Internet Engineering Task Force) si teknologji të vjetra. Specifikimi TLS 1.0 u publikua në janar 1999. Shtatë vjet më vonë u lëshua një përditësim TLS 1.1 me përmirësime në siguri që lidhen me krijimin e vektorëve të inicializimit dhe mbushjes. Ndër problemet kryesore të TLS 1.0/1.1, përmendet mungesa e mbështetjes për algoritmet moderne (për shembull, ECDHE dhe AEAD) dhe kërkesa në specifikim për mbështetje të algoritmeve të vjetra, të cilat aktualisht janë të dyshimta në besueshmërinë e tyre (për shembull, kërkohet mbështetje për TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, për verifikimin e integritetit dhe autentifikimin përdoret MD5 dhe SHA-1). Mbështetja e algoritmeve të vjetra ka sjellë tashmë sulme të tilla si ROBOT, DROWN, BEAST, Logjam dhe FREAK. Megjithatë, këto probleme nuk ishin drejtpërdrejt vulnerabilitete të protokollit dhe mbylleshin në nivelin e implementimeve të tij. Në protokollet vetë TLS 1.0/1.1 nuk ka vulnerabilitete kritike që mund të përdoren për realizimin e sulmeve praktike.
Burimi: opennet.ru
