image

Encryptieprotocollen TLS 1.0 en 1.1 officieel door IETF afgeschreven

donderdag 25 maart 2021, 11:17 door Redactie, 7 reacties

Encryptieprotocollen TLS 1.0 en 1.1 zijn officieel door de Internet Engineering Task Force (IETF) afgeschreven en moeten niet meer worden gebruikt. Het TLS-protocol wordt gebruikt voor het opzetten van een beveiligde verbinding tussen websites en bezoekers. TLS 1.0 en 1.1 bevatten verschillende kwetsbaarheden en zijn kwetsbaar voor aanvallen zoals BEAST, CRIME en POODLE. Hierbij kan een aanvaller onder andere de versleutelde sessie van een slachtoffer overnemen.

Daarnaast voldoen de protocollen niet meer aan de PCI DSS-richtlijn voor betaalkaarttransacties op internet. Alle grote browserontwikkelaars hebben de ondersteuning van TLS 1.0 en 1.1 vanwege veiligheidsredenen stopgezet. "Deze versies missen ondersteuning voor huidige en aanbevolen cryptografische algoritmen en mechanismes, en verschillende overheids- en industrierichtlijnen voor het gebruik van TLS verbieden deze oude TLS-versies", aldus de IETF.

De IETF is een standaardenorganisatie die zich bezighoudt met het ontwikkelen van vrijwillige internetstandaarden. TLS versie 1.2 werd al in 2008 door de IETF als de aanbevolen TLS-versie aangewezen, en die versie werd in 2018 weer vervangen door TLS 1.3. De standaardenorganisatie roept op om de ondersteuning van oudere versies uit implementaties te verwijderen om zo het aanvalsoppervlak en de kans op misconfiguraties te verkleinen.

Reacties (7)
25-03-2021, 13:13 door Anoniem
Ik neem toch aan dat de IETF ook wel weet dat TLS tegenwoordig niet meer alleen in browsers gebruikt wordt maar ook
in allerlei andere software en devices? Daar is het uitfaseren helemaal nog niet zo eenvoudig. Dat zijn vaak programma's
en spullen die de mensen niet iedere maand updaten, zoals een browser.
25-03-2021, 13:42 door Anoniem
Zolang IETF met de NSA samenwerkt om encryptie af te zwakken of backdoors in te bouwen (wellicht zijn poodle, crime en beast NSA backdoors die uitgelekt zijn), heb ik niet erg veel op met deze club. De diverse onthullingen sinds 2013 geven aan dat ze beide niet te vertrouwen zijn, waarom zou ik dan naar hen luisteren?
25-03-2021, 14:53 door Anoniem
updaten, zoals een browser.
osx op hardware van 6 jaar oud...
dus geen Safari updates,
dus witte pagina's bij >= 1.2

Voor een website wat niet meer is dan een gedrukte folder,
waarvan blijkbaar enkel de SSL fetishisten vind dat ook daar pivacy noodzakelijk is, en verder dus niemand.
25-03-2021, 16:41 door Anoniem
Eindelijk..

Men heeft jaren gehad om zich hier op voor te bereiden dit komt niet uit de lucht vallen. Wij halen vannacht als hosting, mail provider de mogelijkheid uit onze gehele infrastructuur. Benieuwd hoeveel Windows Livemail, Outlook 2000 tot 2010 er nog rond dwalen onder onze klanten en het niet zo nauw nemen met software veiligheid. Ze waren gewaarschuwd sinds augustus 2018
25-03-2021, 16:47 door Anoniem
Door Anoniem: Zolang IETF met de NSA samenwerkt om encryptie af te zwakken of backdoors in te bouwen (wellicht zijn poodle, crime en beast NSA backdoors die uitgelekt zijn), heb ik niet erg veel op met deze club

Dan heb je misschien niet helemaal begrepen hoe het werkt. De IETF is een open organisatie waar iedereen, zonder betaling, deel van kan uitmaken. Ook jij.

Ja, er zijn er hardnekkige geruchten dat de NSA iets te nadrukkelijk aan het infiultreren was in de IETF-gemeenschap, maar dat is iets anders dan 'samenwerken met'. De beste remedie daartegen is dat mensen zoals jij zich ook eens in de IETF gaan verdiepen en gaan meedenken.

Het afschrijven van TLS1.0 en TLS1.1 heeft met dit alles weinig te maken en is alleen maar goed. Er zijn immers al jaren lang opvolgers die veel veiliger zijn.
25-03-2021, 16:51 door Anoniem
Door Anoniem: Ik neem toch aan dat de IETF ook wel weet dat TLS tegenwoordig niet meer alleen in browsers gebruikt wordt maar ook
in allerlei andere software en devices? Daar is het uitfaseren helemaal nog niet zo eenvoudig.

Ja, uiteraard is dit bekend.

Dit document moet je zien als een duidelijk signaal aan de makers van software en devices: "gebruik deze verouderde protocollen niet meer". Als niet ergens duidelijk en formeel staat dat deze protocollen nu echt verouderd zijn, zullen ze alleen maar langer worden meegeleverd in software en devices en dan duurt bovenstaande problematiek alleen maar langer.
25-03-2021, 19:18 door Anoniem
Door Anoniem:
updaten, zoals een browser.
osx op hardware van 6 jaar oud...
dus geen Safari updates,
dus witte pagina's bij >= 1.2

Voor een website wat niet meer is dan een gedrukte folder,
waarvan blijkbaar enkel de SSL fetishisten vind dat ook daar pivacy noodzakelijk is, en verder dus niemand.

Welke MacBook zou dat moet zijn?
https://support.apple.com/en-us/HT201222 geeft aan dat macOS Catalina and macOS Mojave op 8 maart nog de meest recente update hebben gehad. En die draait op bv. MacBook Air (medio 2012 of nieuwer).
2021-2012 = 9 jaar. En dan hebben we het dus over de meest up-to-date cutting edge standaard browser. Nog niet eens over dat je gewoon Firefox kunt draaien op nog veel oudere systemen.

Maar, stel dat je toch Apple Safari addict bent en oudere hardware hebt.
Dan heb je Safari® v.7+ of hoger nodig.
Safari 7, dat is ongeveer OS X Mountain Lion v10.8.5.

En Mountain Lion, da's iMac – models from mid 2007 and newer.

Oftwel:
2021-2007= 14 jaar oude hardware. Die gewoon nog de TLS standaard van vandaag ondersteunen, met standaard meegeleverde software.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.