:

Szerző: Hlács Ferenc

2015. június 29. 12:30

Végleg búcsúzik az SSL 3

Teljesen kivezeti a használható biztonsági protokollok közül az SSL 3-at az Internet Engineering Task Force. A szabvány azért vonul nyugdíjba, mert már nem nyújt elegendő védelmet a modern támadások ellen, megfizethető költségek mellett törhető.

Az utolsó szöget is beütötte az SSL 3 koporsójába az Internet Engineering Task Force (IETF). A szabványokért és az internetes best practice-ért  felelős szervezet közleményben számolt be a titkosítási protokoll kivezetéséről az ajánlottak közül, átfogóan hibásnak minősítve azt. Az IETF egyébként idén júniusi közleménye mellett már a fenti szabványt leváltó TLS, illetve a DTLS protokollok biztonságosabb használatára vonatkozó, májusi felhívásában is kitért, hogy az SSL 2 mellett már az SSL 3 használata is ellenjavallott - a  protokoll 3-as verziója mellé is felkerült tehát a "MUST NOT" címke, amely szervezet zsargonja alapján, az adott specifikáció "teljes tiltását" jelenti.

Az IETF indoklása szerint, bár az SSL 3 az előző verzió számos sebezhetőségét befoltozta, hiányzik belőle számos erős titkosító algoritmus támogatása, a protokoll emellett a biztonság szempontjából több esetben kritikusnak számító TLS kiegészítőket sem támogatja - a POODLE biztonsági rés tavaly októberi felbukkanásával pedig a szabvány alapvetően veszélyeztetetté vált. De a szervezet már a TLS 1.0-s, illetve 1.1-es verzióját is kerülendőnek bélyegzi, ugyancsak a modern titkosítási algoritmusok hiányára hivatkozva. A korai generációs TLS-ek használatát kizárólag akkor ajánlja, ha a protokoll újabb változatának alkalmazása valamiért nem lehetséges.

Hello, itt az idei SYSADMINDAY!

Szabadtéri helyszínen idén is megrendezzük a hazai Sysadmindayt. Melós hónapok után ez egy jó lehetőség, hogy találkozzunk barátokkal, kollégákkal.

Hello, itt az idei SYSADMINDAY! Szabadtéri helyszínen idén is megrendezzük a hazai Sysadmindayt. Melós hónapok után ez egy jó lehetőség, hogy találkozzunk barátokkal, kollégákkal.

A jelenlegi állásfoglalás szerint a TLS 1.2 jelent biztonságos megoldást, miután abban már orvosolták a fenti hiányosságokat. A DTLS kapcsán szintén az 1.2-es verzió használata ajánlott, a korábbi változatok nem biztonságosak. Bár az átállás viszonylag lassú folyamat, az SSL 3-at szerencsére a legtöbb nagyvállalatnak már sikerült maga mögött hagyni. Az Oracle például még januárban adott ki egy Java frissítést, amellyel alapértelmezetten lekapcsolta a protokollt, a Google és a Microsoft pedig még tavaly bejelentették, hogy megszüntetik a szabvány támogatását böngészőikben.

Szerencsére mára az online adatforgalom töredéke folyik csak a nem megbízható protokollon keresztül, a Cloudflare tavaly októberi információi szerint nagyjából 0,65 százalékról van szó, így a protokoll támogatásának elvesztése nem jelent majd kiterjedt problémát. A felhasználóknak egyébként a legtöbb böngészőben lehetősége van kikapcsolni az szabvány használatát.

A K8s annyira meghatározó technológia, hogy kis túlzással szinte az összes IT-szakemberre nézve karrier-releváns.

a címlapról

jogsértés

39

Bajban lehet az X az EU-ban

2024. július 12. 13:21

A Bizottság előzetes döntéshozatali eljárása szerint a közösségi platform működése több ponton is törvénysértő.