:

Szerző: Hlács Ferenc

2015. június 29. 12:30

Végleg búcsúzik az SSL 3

Teljesen kivezeti a használható biztonsági protokollok közül az SSL 3-at az Internet Engineering Task Force. A szabvány azért vonul nyugdíjba, mert már nem nyújt elegendő védelmet a modern támadások ellen, megfizethető költségek mellett törhető.

Az utolsó szöget is beütötte az SSL 3 koporsójába az Internet Engineering Task Force (IETF). A szabványokért és az internetes best practice-ért  felelős szervezet közleményben számolt be a titkosítási protokoll kivezetéséről az ajánlottak közül, átfogóan hibásnak minősítve azt. Az IETF egyébként idén júniusi közleménye mellett már a fenti szabványt leváltó TLS, illetve a DTLS protokollok biztonságosabb használatára vonatkozó, májusi felhívásában is kitért, hogy az SSL 2 mellett már az SSL 3 használata is ellenjavallott - a  protokoll 3-as verziója mellé is felkerült tehát a "MUST NOT" címke, amely szervezet zsargonja alapján, az adott specifikáció "teljes tiltását" jelenti.

Az IETF indoklása szerint, bár az SSL 3 az előző verzió számos sebezhetőségét befoltozta, hiányzik belőle számos erős titkosító algoritmus támogatása, a protokoll emellett a biztonság szempontjából több esetben kritikusnak számító TLS kiegészítőket sem támogatja - a POODLE biztonsági rés tavaly októberi felbukkanásával pedig a szabvány alapvetően veszélyeztetetté vált. De a szervezet már a TLS 1.0-s, illetve 1.1-es verzióját is kerülendőnek bélyegzi, ugyancsak a modern titkosítási algoritmusok hiányára hivatkozva. A korai generációs TLS-ek használatát kizárólag akkor ajánlja, ha a protokoll újabb változatának alkalmazása valamiért nem lehetséges.

Jelentős megtakarítás az OpenStack Cloud Pro szerver szolgáltatással (x)

Használja ki az Openstack-alapú virtuális szervereinkre szóló 50%-os kedvezményt az első 3 hónapra - igény szerint óránkénti, havi vagy éves díjszabással!

Jelentős megtakarítás az OpenStack Cloud Pro szerver szolgáltatással (x) Használja ki az Openstack-alapú virtuális szervereinkre szóló 50%-os kedvezményt az első 3 hónapra - igény szerint óránkénti, havi vagy éves díjszabással!

A jelenlegi állásfoglalás szerint a TLS 1.2 jelent biztonságos megoldást, miután abban már orvosolták a fenti hiányosságokat. A DTLS kapcsán szintén az 1.2-es verzió használata ajánlott, a korábbi változatok nem biztonságosak. Bár az átállás viszonylag lassú folyamat, az SSL 3-at szerencsére a legtöbb nagyvállalatnak már sikerült maga mögött hagyni. Az Oracle például még januárban adott ki egy Java frissítést, amellyel alapértelmezetten lekapcsolta a protokollt, a Google és a Microsoft pedig még tavaly bejelentették, hogy megszüntetik a szabvány támogatását böngészőikben.

Szerencsére mára az online adatforgalom töredéke folyik csak a nem megbízható protokollon keresztül, a Cloudflare tavaly októberi információi szerint nagyjából 0,65 százalékról van szó, így a protokoll támogatásának elvesztése nem jelent majd kiterjedt problémát. A felhasználóknak egyébként a legtöbb böngészőben lehetősége van kikapcsolni az szabvány használatát.

Duna melletti szabadtéri helyszínen, a Budapest Gardenben idén is megrendezzük a hazai Sysadmindayt, az IT-üzemeltetők világnapját. Standup, IT security meetup, kvízek, szakmázás, barátok, még több sörcsap.

a címlapról

Hirdetés

Ollé, lesz SYSADMINDAY!

2025. július 9. 21:22

Duna melletti szabadtéri helyszínen, a Budapest Gardenben idén is megrendezzük a hazai Sysadmindayt, az IT-üzemeltetők világnapját. Standup, IT security meetup, kvízek, szakmázás, barátok, még több sörcsap.