일부 "TLS 사용"및 "SSL 사용"옵션이 해제 된 이유는 무엇입니까?


11

정말 혼란 스러워요-왜 일부 TLS / SSL 옵션이 기본적 으로 해제 되어 있습니까?

여기에 이미지 설명을 입력하십시오

전원을 켜거나 끄는 데 해가 있습니까?

답변:


9

실제로 최신 보고서에서 TLS 1.0을 사용하는 동안 취약점이 발견되었으므로 TLS 1.1 / 1.2를 사용하는 것이 더 안전합니다. 출처 : http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/

위 보고서에 따라 TLS 1.0이 사용 된 이유는 다음과 같습니다.

관성의 주요 원인은 Mozilla Firefox 및 Google Chrome 브라우저에서 SSL을 구현하는 데 사용되는 Network Security Services 패키지와 수백만 개의 웹 사이트가 TLS를 배포하는 데 사용하는 오픈 소스 코드 라이브러리 인 OpenSSL입니다. 닭과 계란의 쇠약으로, 어느 툴킷도 다른 버전에서는 그렇지 않기 때문에 TLS의 최신 버전을 제공하지 않습니다.

Qualys의 엔지니어링 디렉터 인 Ivan Ristic은“문제는 사람들이 정당한 이유를 제시하지 않으면 개선 할 수 없다는 것입니다. "끔찍하지 않습니까?"

Mozilla와 OpenSSL을 유지 관리하는 자원 봉사자들은 아직 TLS 1.2를 전혀 구현하지 않았지만 Microsoft는 약간만 더 잘 수행했습니다. 보안 TLS 버전은 Internet Explorer 브라우저 및 IIS 웹 서버에서 사용할 수 있지만 기본적으로는 아닙니다. Opera는 또한 버전 1.2를 사용할 수 있지만 브라우저에서 기본값이 아닙니다.

.

Microsoft는 SSL 취약점에 대한 보안 권고를 받았으며 TLS v1.1을 활성화 할 것을 권장합니다.이 페이지에는 올바르게 활성화하는 데 도움이되는 해결 방법이 있습니다.

. http://support.microsoft.com/kb/2588513

.


2
나는 참으로 그 기사를 읽을 수 있지만 내가 이해하지 못하는 것은 : 왜 확인 모든 것을 ? 둘 다 사용 가능할 때 TLS 1.0보다 TLS 1.2를 선호하는 것은 아닙니다.
user541686 octo

@Mehrdad : 가장 안전한 최신 버전을 선호하며 1.2는 1.0보다 최신 버전입니다.
user1686 년

6

SSL 2.0은 안전하지 않습니다. SSL 3.0 및 TLS 1.0이 가장 널리 사용됩니다. 그러나 Ar Sh가 언급했듯이 TLS 1.0에는 취약점이보고되었습니다.

대부분의 웹 서버는 SSL 3.0 및 TLS 1.0을 구현하므로 대부분의 웹 브라우저는 여전히이를 사용하며 기본값입니다.

제 생각에는 TLS 1.1 및 1.2를 활성화 할 수 있지만 SSL 2.0은 안전하지 않으므로 활성화하지 마십시오.


SSL 2.0이 켜져 있으면 SSL 3.0 사용에 영향을 줍니까? 그렇다면 왜 그렇습니까? (그렇지 않다면 왜 꺼져 야합니까? 암호화가 부족한 것보다 더 나쁠 수는 없습니다 ...)
user541686

2
SLL 2.0은 SSL 3.0보다 약합니다. 핸드 셰이크 중에 옵션을 사용하면 웹 서버가 브라우저에 더 약한 암호화를 사용하도록 요청할 수 있습니다. 이제 뱅킹 애플리케이션을 사용한다고 가정하십시오. 약한 암호화로 로그인하거나 전혀 로그인하지 않으시겠습니까?
Ganesh R.

어려운 질문입니다! 확실하지 않습니다 ... +1
user541686

보안 상 안전하지 않기 때문에 오늘날 거의 모든 웹 서버에서 SSL 2.0을 사용할 수 없습니다. 브라우저에서 사용 설정하는 데 의미가 없습니다.
user1686 년

1

tls> 1.0 interop 문제는 채택 부족으로 인해 완전히 해결 된 적이 없으므로 많은 공급 업체가 협상 할 수있을 때 기본적으로 활성화하지 않습니다.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.