:

Szerző: Hlács Ferenc

2015. június 29. 12:30

Végleg búcsúzik az SSL 3

Teljesen kivezeti a használható biztonsági protokollok közül az SSL 3-at az Internet Engineering Task Force. A szabvány azért vonul nyugdíjba, mert már nem nyújt elegendő védelmet a modern támadások ellen, megfizethető költségek mellett törhető.

Az utolsó szöget is beütötte az SSL 3 koporsójába az Internet Engineering Task Force (IETF). A szabványokért és az internetes best practice-ért  felelős szervezet közleményben számolt be a titkosítási protokoll kivezetéséről az ajánlottak közül, átfogóan hibásnak minősítve azt. Az IETF egyébként idén júniusi közleménye mellett már a fenti szabványt leváltó TLS, illetve a DTLS protokollok biztonságosabb használatára vonatkozó, májusi felhívásában is kitért, hogy az SSL 2 mellett már az SSL 3 használata is ellenjavallott - a  protokoll 3-as verziója mellé is felkerült tehát a "MUST NOT" címke, amely szervezet zsargonja alapján, az adott specifikáció "teljes tiltását" jelenti.

Az IETF indoklása szerint, bár az SSL 3 az előző verzió számos sebezhetőségét befoltozta, hiányzik belőle számos erős titkosító algoritmus támogatása, a protokoll emellett a biztonság szempontjából több esetben kritikusnak számító TLS kiegészítőket sem támogatja - a POODLE biztonsági rés tavaly októberi felbukkanásával pedig a szabvány alapvetően veszélyeztetetté vált. De a szervezet már a TLS 1.0-s, illetve 1.1-es verzióját is kerülendőnek bélyegzi, ugyancsak a modern titkosítási algoritmusok hiányára hivatkozva. A korai generációs TLS-ek használatát kizárólag akkor ajánlja, ha a protokoll újabb változatának alkalmazása valamiért nem lehetséges.

Nyerd meg az 5 darab, 1000 eurós Craft konferenciajegy egyikét!

A kétnapos, nemzetközi fejlesztői konferencia apropójából a HWSW kraftie nyereményjátékot indít.

Nyerd meg az 5 darab, 1000 eurós Craft konferenciajegy egyikét! A kétnapos, nemzetközi fejlesztői konferencia apropójából a HWSW kraftie nyereményjátékot indít.

A jelenlegi állásfoglalás szerint a TLS 1.2 jelent biztonságos megoldást, miután abban már orvosolták a fenti hiányosságokat. A DTLS kapcsán szintén az 1.2-es verzió használata ajánlott, a korábbi változatok nem biztonságosak. Bár az átállás viszonylag lassú folyamat, az SSL 3-at szerencsére a legtöbb nagyvállalatnak már sikerült maga mögött hagyni. Az Oracle például még januárban adott ki egy Java frissítést, amellyel alapértelmezetten lekapcsolta a protokollt, a Google és a Microsoft pedig még tavaly bejelentették, hogy megszüntetik a szabvány támogatását böngészőikben.

Szerencsére mára az online adatforgalom töredéke folyik csak a nem megbízható protokollon keresztül, a Cloudflare tavaly októberi információi szerint nagyjából 0,65 százalékról van szó, így a protokoll támogatásának elvesztése nem jelent majd kiterjedt problémát. A felhasználóknak egyébként a legtöbb böngészőben lehetősége van kikapcsolni az szabvány használatát.

Milyen technológiai és munkaerőpiaci hatások érhetik a backendes szakmát? Május 8-án végre elindul az idei kraftie! meetup-sorozat is (helyszíni vagy online részvétellel).

a címlapról

Hirdetés

Security témákkal folyatódik az AWS hazai online meetup-sorozata!

2024. április 24. 15:57

A sorozat május 28-i, harmadik állomásán az AWS-ben biztonsági megoldásait vesszük nagyító alá. Átnézzük a teljes AWS security portfóliót a konténerbiztonságtól a gépi tanulásos alkalmazások védelmén át, egészen az incidenskezelésig.