Szerző: Hlács Ferenc

2015. június 29. 12:30

Végleg búcsúzik az SSL 3

Teljesen kivezeti a használható biztonsági protokollok közül az SSL 3-at az Internet Engineering Task Force. A szabvány azért vonul nyugdíjba, mert már nem nyújt elegendő védelmet a modern támadások ellen, megfizethető költségek mellett törhető.

Az utolsó szöget is beütötte az SSL 3 koporsójába az Internet Engineering Task Force (IETF). A szabványokért és az internetes best practice-ért  felelős szervezet közleményben számolt be a titkosítási protokoll kivezetéséről az ajánlottak közül, átfogóan hibásnak minősítve azt. Az IETF egyébként idén júniusi közleménye mellett már a fenti szabványt leváltó TLS, illetve a DTLS protokollok biztonságosabb használatára vonatkozó, májusi felhívásában is kitért, hogy az SSL 2 mellett már az SSL 3 használata is ellenjavallott - a  protokoll 3-as verziója mellé is felkerült tehát a "MUST NOT" címke, amely szervezet zsargonja alapján, az adott specifikáció "teljes tiltását" jelenti.

Az IETF indoklása szerint, bár az SSL 3 az előző verzió számos sebezhetőségét befoltozta, hiányzik belőle számos erős titkosító algoritmus támogatása, a protokoll emellett a biztonság szempontjából több esetben kritikusnak számító TLS kiegészítőket sem támogatja - a POODLE biztonsági rés tavaly októberi felbukkanásával pedig a szabvány alapvetően veszélyeztetetté vált. De a szervezet már a TLS 1.0-s, illetve 1.1-es verzióját is kerülendőnek bélyegzi, ugyancsak a modern titkosítási algoritmusok hiányára hivatkozva. A korai generációs TLS-ek használatát kizárólag akkor ajánlja, ha a protokoll újabb változatának alkalmazása valamiért nem lehetséges.

Nagy pénz, nagy szívás: útravaló csúcstámadó IT-soknak

Az informatikai vezetősködés sokak álma, de az árnyoldalaival kevesen vannak tisztában.

Nagy pénz, nagy szívás: útravaló csúcstámadó IT-soknak Az informatikai vezetősködés sokak álma, de az árnyoldalaival kevesen vannak tisztában.

A jelenlegi állásfoglalás szerint a TLS 1.2 jelent biztonságos megoldást, miután abban már orvosolták a fenti hiányosságokat. A DTLS kapcsán szintén az 1.2-es verzió használata ajánlott, a korábbi változatok nem biztonságosak. Bár az átállás viszonylag lassú folyamat, az SSL 3-at szerencsére a legtöbb nagyvállalatnak már sikerült maga mögött hagyni. Az Oracle például még januárban adott ki egy Java frissítést, amellyel alapértelmezetten lekapcsolta a protokollt, a Google és a Microsoft pedig még tavaly bejelentették, hogy megszüntetik a szabvány támogatását böngészőikben.

Szerencsére mára az online adatforgalom töredéke folyik csak a nem megbízható protokollon keresztül, a Cloudflare tavaly októberi információi szerint nagyjából 0,65 százalékról van szó, így a protokoll támogatásának elvesztése nem jelent majd kiterjedt problémát. A felhasználóknak egyébként a legtöbb böngészőben lehetősége van kikapcsolni az szabvány használatát.

Nagyon széles az a skála, amin az állásinterjú visszajelzések tartalmi minősége mozog: túl rövid, túl hosszú, semmitmondó, értelmetlen vagy semmi. A friss heti kraftie hírlevélben ezt jártuk körül. Ha tetszett a cikk, iratkozz fel, és minden héten elküldjük emailben a legfrissebbet!

a címlapról