Чому деякі параметри «Використовувати TLS» та «Використовувати SSL» вимкнено?


11

Я дуже розгублений - чому деякі параметри TLS / SSL вимкнено за замовчуванням?

введіть тут опис зображення

Чи є якась шкода в їх включенні чи щось таке?

Відповіді:


9

Насправді, безпечніше використовувати TLS 1.1 / 1.2, оскільки останні звіти показали вразливість під час використання TLS 1.0. Джерело: http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/

Відповідно до вищезгаданого звіту, причина TLS 1.0 все ще використовується, оскільки:

Основними винуватцями інертності є пакет мережевих служб безпеки, який використовується для впровадження SSL у браузерах Mozilla Firefox та Google Chrome, і OpenSSL - бібліотека коду з відкритим кодом, яку мільйони веб-сайтів використовують для розгортання TLS. Щось із курячого та яєчного глухого кута, жоден інструментарій не пропонує останні версії TLS, імовірно, тому, що інша ні.

"Проблема полягає в тому, що люди не покращать речі, якщо ви не дасте їм вагомих причин, і я поважно маю на увазі подвиг", - сказав Іван Рістик, директор з інженерії Qualys. "Це жахливо, чи не так?"

Хоча Mozilla та добровольці, які підтримують OpenSSL, взагалі ще не впровадили TLS 1.2, Microsoft працювала лише трохи краще. Захищені версії TLS доступні в браузері Internet Explorer та веб-сервері IIS, але не за замовчуванням. Opera також робить версію 1.2 доступною, але не є типовою у своєму браузері.

.

Корпорація Майкрософт має рекомендації щодо безпеки щодо вразливості SSL і рекомендує включити TLS v1.1. На цій сторінці є корекція, яка допоможе в її належному включенні.

. http://support.microsoft.com/kb/2588513

.


2
Я є на насправді читав цю статтю, але то , що я не розумію: чому б не перевірити всі ? Це не так, як він надасть перевагу TLS 1.2 над TLS 1.0, коли вони доступні обоє, чи не так?
користувач541686

@Mehrdad: Це надасть перевагу найновішій, найзахищенішій версії - а 1.2 новіша за 1.0.
користувач1686

6

SSL 2.0 небезпечний. Найбільш поширені SSL 3.0 та TLS 1.0. Але, як згадував Ar Sh, в TLS 1.0 є повідомлення про вразливість.

Оскільки більшість веб-серверів реалізують SSL 3.0 та TLS 1.0, більшість веб-браузерів все ще їх використовують і є типовими.

На мою думку, ви можете ввімкнути TLS 1.1 та 1.2, але уникати включення SSL 2.0, оскільки це небезпечно.


Чи впливає функція SSL 2.0 на використання SSL 3.0? Якщо так, то чому? (Якщо ні, то чому це слід вимкнути? Це може бути не гірше, ніж відсутність будь-якого шифрування ...)
користувач541686

2
SLL 2.0 слабкіший за SSL 3.0. Під час рукостискання веб-сервер може попросити браузер використовувати слабке шифрування, якщо включити цю опцію. Тепер уявіть, що ви використовуєте банківську програму, чи хотіли б ви увійти зі слабким шифруванням чи взагалі не входити в систему
Ганеш Р.

Це складне питання! Я не впевнений ... +1
користувач541686

Через свою невпевненість, SSL 2.0 відключений майже на всіх веб-серверах сьогодні. Немає сенсу ввімкнути це у вашому браузері.
користувач1686

1

tls> 1.0 Проблеми з інтероп ніколи не були повністю розроблені через відсутність прийняття, тому для забезпечення безпеки багато постачальників навіть не включають його за замовчуванням, коли його можна було просто домовитись.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.