Repovitori NPM ndalon mbështetje për TLS 1.0 dhe 1.1

Kompania GitHub vendosi të ndërpresë mbështetje për protokollet TLS 1.0 dhe 1.1 në depozitat e paketave NPM dhe në të gjitha faqet e lidhura me menaxherin e paketave NPM, duke përfshirë npmjs.com. Nga 4 tetori, për t'u lidhur me depozitën, duke përfshirë instalimin e paketave, do të kërkohet një klient që mbështet të paktën TLS 1.2. Në vetë GitHub mbështetja për TLS 1.0/1.1 u ndërpre që në shkurt 2018. Motivimi për këtë është shqetësimi për sigurinë e shërbimeve dhe privatësinë e të dhënave të përdoruesve. Sipas të dhënave nga GitHub, rreth 99% e kërkesave për depozitën NPM tashmë bëhen duke përdorur TLS 1.2 ose 1.3, dhe Node.js përfshin mbështetje për TLS 1.2 që nga viti 2013 (duke filluar nga versioni 0.10), prandaj ndryshimi do të prekë vetëm një pjesë të vogël të përdoruesve.

Kujtojmë se protokollet TLS 1.0 dhe 1.1 janë shpallur zyrtarisht nga komiteti IETF (Internet Engineering Task Force) si teknologji të vjetruara. Specifikimi TLS 1.0 u publikua në janar 1999. Shtatë vjet më vonë u lëshua një përditësim TLS 1.1 me përmirësime të sigurisë që lidhen me gjenerimin e vektorëve të inicializimit dhe mbushjes. Disa nga problemet kryesore të TLS 1.0/1.1 përmenden mungesa e mbështetjes për algoritme moderne të kodimit (si ECDHE dhe AEAD) dhe kërkesa në specifikim për mbështetje të algoritmeve të vjetra, të cilat në fazën moderne të zhvillimit të teknologjisë informacionit janë vënë në pikëpyetje (p.sh., kërkohet mbështetje për TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, për verifikimin e integritetit dhe autentikimit përdoret MD5 dhe SHA-1). Mbështetja për algoritme të vjetruara tashmë ka çuar në shfaqjen e sulmeve si ROBOT, DROWN, BEAST, Logjam dhe FREAK. Megjithatë, këto probleme nuk ishin vulnerabilitete të drejtpërdrejta të protokollit dhe u adresuan në nivelin e implementimeve të tij. Në vetë protokollet TLS 1.0/1.1 nuk ka vulnerabilitete kritike që mund të përdoren për të kryer sulme praktike.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster