为什么某些“使用TLS”和“使用SSL”选项被关闭?


Answers:


9

实际上,使用TLS 1.1 / 1.2更安全,因为最近的报告显示使用TLS 1.0时存在漏洞。资料来源:http//www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/

根据以上报告,仍然使用TLS 1.0的原因是:

导致惯性的罪魁祸首是用于在Mozilla的Firefox和Google的Chrome浏览器中实现SSL的Network Security Services程序包,以及数百万个网站用于部署TLS的开源代码库OpenSSL。陷入困境的是,这两个工具包都不提供TLS的最新版本,大概是因为另一个工具包没有。

Qualys工程总监Ivan Ristic表示:“问题是,除非您给他们一个充分的理由,否则人们不会改善事情。出于一个很好的理由,我的意思是开发。” “太可怕了,不是吗?”

尽管Mozilla和维护OpenSSL的志愿者都尚未实现TLS 1.2,但Microsoft的性能仅稍好一点。安全TLS版本在其Internet Explorer浏览器和IIS Web服务器中可用,但默认情况下不可用。Opera还提供1.2版,但在其浏览器中不是默认版本。

Microsoft已针对SSL漏洞发布了安全建议,建议您启用TLS v1.1,此页面上有一个Fixit可帮助您正确启用它。

http://support.microsoft.com/kb/2588513


2
确实读过那篇文章,但我不明白的是:为什么不检查一切?当两者都可用时,并不是说它会更倾向于TLS 1.2而不是TLS 1.0。
user541686 2011年

@Mehrdad:它将支持最新,最安全的版本-1.2比1.0更新。
2011年

6

SSL 2.0不安全。SSL 3.0和TLS 1.0最流行。但是正如Ar Sh所述,TLS 1.0中存在漏洞报告。

由于大多数Web服务器都实现SSL 3.0和TLS 1.0,因此大多数Web浏览器仍然使用它们,并且它们是默认设置。

我认为您可以启用TLS 1.1和1.2,但应避免启用SSL 2.0,因为它不安全。


SSL 2.0启用是否会影响SSL 3.0的使用?如果是这样,为什么?(如果没有,那么为什么要关闭它呢?这不会比没有任何加密还糟糕...)
user541686 2011年

2
SLL 2.0比SSL 3.0弱。握手期间,如果启用该选项,Web服务器可以要求浏览器使用较弱的加密。现在想象一下您正在使用银行应用程序,您是希望以弱加密登录还是根本不登录?
Ganesh R.

这是一个很难回答的问题!我不确定... +1
user541686

由于不安全,当今几乎所有Web服务器都禁用SSL 2.0。在浏览器中启用它毫无意义。
2011年

1

tls> 1.0互操作性问题由于缺乏采用而从未得到完全解决,因此,为了安全起见,许多供应商甚至在可以协商下来时甚至都不默认启用它。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.