Mellékleteink: HUP | Gamekapocs
Keres
Július 19-én SYSADMINDAY: egy teljes security meetup, számos szórakoztató program, és Felméri Péter standupja várja az érdeklődőket!

Végleg búcsúzik az SSL 3

Hlács Ferenc, 2015. június 29. 12:30
Ez a cikk több évvel ezelőtt születetett, ezért előfordulhat, hogy a tartalma már elavult.
Frissebb anyagokat találhatsz a keresőnk segítségével:

Teljesen kivezeti a használható biztonsági protokollok közül az SSL 3-at az Internet Engineering Task Force. A szabvány azért vonul nyugdíjba, mert már nem nyújt elegendő védelmet a modern támadások ellen, megfizethető költségek mellett törhető.

hirdetés

Az utolsó szöget is beütötte az SSL 3 koporsójába az Internet Engineering Task Force (IETF). A szabványokért és az internetes best practice-ért  felelős szervezet közleményben számolt be a titkosítási protokoll kivezetéséről az ajánlottak közül, átfogóan hibásnak minősítve azt. Az IETF egyébként idén júniusi közleménye mellett már a fenti szabványt leváltó TLS, illetve a DTLS protokollok biztonságosabb használatára vonatkozó, májusi felhívásában is kitért, hogy az SSL 2 mellett már az SSL 3 használata is ellenjavallott - a  protokoll 3-as verziója mellé is felkerült tehát a "MUST NOT" címke, amely szervezet zsargonja alapján, az adott specifikáció "teljes tiltását" jelenti.

Az IETF indoklása szerint, bár az SSL 3 az előző verzió számos sebezhetőségét befoltozta, hiányzik belőle számos erős titkosító algoritmus támogatása, a protokoll emellett a biztonság szempontjából több esetben kritikusnak számító TLS kiegészítőket sem támogatja - a POODLE biztonsági rés tavaly októberi felbukkanásával pedig a szabvány alapvetően veszélyeztetetté vált. De a szervezet már a TLS 1.0-s, illetve 1.1-es verzióját is kerülendőnek bélyegzi, ugyancsak a modern titkosítási algoritmusok hiányára hivatkozva. A korai generációs TLS-ek használatát kizárólag akkor ajánlja, ha a protokoll újabb változatának alkalmazása valamiért nem lehetséges.

A jelenlegi állásfoglalás szerint a TLS 1.2 jelent biztonságos megoldást, miután abban már orvosolták a fenti hiányosságokat. A DTLS kapcsán szintén az 1.2-es verzió használata ajánlott, a korábbi változatok nem biztonságosak. Bár az átállás viszonylag lassú folyamat, az SSL 3-at szerencsére a legtöbb nagyvállalatnak már sikerült maga mögött hagyni. Az Oracle például még januárban adott ki egy Java frissítést, amellyel alapértelmezetten lekapcsolta a protokollt, a Google és a Microsoft pedig még tavaly bejelentették, hogy megszüntetik a szabvány támogatását böngészőikben.

Szerencsére mára az online adatforgalom töredéke folyik csak a nem megbízható protokollon keresztül, a Cloudflare tavaly októberi információi szerint nagyjából 0,65 százalékról van szó, így a protokoll támogatásának elvesztése nem jelent majd kiterjedt problémát. A felhasználóknak egyébként a legtöbb böngészőben lehetősége van kikapcsolni az szabvány használatát.

Facebook

Mit gondolsz? Mondd el!

Adatvédelmi okokból az adott hír megosztása előtt mindig aktiválnod kell a gombot! Ezzel a megoldással harmadik fél nem tudja nyomon követni a tevékenységedet a HWSW-n, ez pedig közös érdekünk.
A IT-üzemeltetők világnapján egy teljes security meetup, számos szórakoztató program, és Felméri Péter standupja várja az érdeklődőket az Ankertbe.