Що визначає відповідну версію OpenSSL у даному мережевому з'єднанні?


1

Моя власна система - я думаю, повністю "в курсі", що стосується оновлень безпеки Apple через App Store, але версія OpenSSL, встановлена ​​в моїй системі, становить 0,9,8 г, версія, яка була чинною протягом минулого року, але втратила все підтримка безпеки станом на 31 грудня 2015 року.

https://www.openssl.org/news/secadv/20160128.txt

Я читав в інших місцях, що, коли ви використовуєте VPN, і цей VPN-клієнт постачається в комплекті з іншою, пізнішою версією OpenSSL (скажімо, версії 1.0.1r), версія VPN-клієнта буде заміщена - тобто, більш досконалою -date версія буде опосередковувати узгодження з мережевим підключенням у браузері.

Мої два пов'язані питання:

(1) це точно? Якщо так, то, здається, що запуск VPN з поточною версією OpenSSL номінально «захистить» користувача краще, ніж устарену версію, встановлену в ОС, правда?

(2) Якщо у користувача немає VPN, чи користувач тоді покладається на вразливу версію OpenSSL лише в ОС для цього рівня безпеки? Або пізніші версії OpenSSL якимось чином "вбудовуються" в конкретні програми - браузер, Skype, iTunes тощо. - Так само, як це "в комплекті" з клієнтом VPN?

Відповіді:


1

Провівши подальші дослідження, я бачу наступне, що відповідає на мої запитання:

  • OpenSSL - лише одна з багатьох реалізацій SSL / TLS
  • OS X не покладається виключно на OpenSSL (хоча застаріла версія такої самої все ще встановлена ​​з ОС), а скоріше власну реалізацію під назвою "Безпечний транспорт"
  • Залежно від використовуваного додатка (Firefox, iTunes, Mail тощо), для безпечного рукостискання можуть використовуватися OpenSSL (firefox), безпечний транспорт (iTunes, пошта) або ще якась інша реалізація SSL / TLS.
  • Оскільки VPN додає лише один "рівень" безпеки, незалежний від безпеки, реалізованої програмою, реалізація TLS на рівні VPN жодним чином не впливає на той, який використовується на рівні додатка (корисною аналогією є багатошаровий аналог "трубок", наданий тут:

    https://security.stackexchange.com/questions/27891/how-do-a-vpns-route-ssl-traffic-and-do-they-compromise-security
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.