কিছু "টিএলএস ব্যবহার করুন" এবং "এসএসএল ব্যবহার করুন" বিকল্পগুলি কেন বন্ধ করা আছে?


11

আমি সত্যিই বিভ্রান্ত - কেন কিছু টিএলএস / এসএসএল বিকল্পগুলি ডিফল্টরূপে বন্ধ করা হয়?

এখানে চিত্র বর্ণনা লিখুন

এগুলি চালু করার বা কোনও কিছুর কোনও ক্ষতি আছে?

উত্তর:


9

আসলে, টিএলএস 1.1 / 1.2 ব্যবহার করা নিরাপদ, কারণ সাম্প্রতিক প্রতিবেদনগুলি টিএলএস 1.0 ব্যবহার করার সময় দুর্বলতা দেখিয়েছে। সূত্র: http://www.theregister.co.uk/2011/09/19/best_exploits_paypal_ssl/

উপরের রিপোর্ট অনুসারে, টিএলএস ১.০ কারণটি এখনও ব্যবহৃত হয় কারণ:

জড়তার মূল অপরাধীরা হ'ল মোজিলার ফায়ারফক্স এবং গুগলের ক্রোম ব্রাউজারগুলিতে এসএসএল প্রয়োগ করতে ব্যবহৃত নেটওয়ার্ক সুরক্ষা পরিষেবাদি প্যাকেজ এবং ওপেনএসএসএল, একটি ওপেন-সোর্স কোড লাইব্রেরি যা কয়েক মিলিয়ন ওয়েবসাইট টিএলএস মোতায়েন করার জন্য ব্যবহার করে। মুরগি এবং ডিমের অচলাবস্থার কোনও কোনও ক্ষেত্রে, সরঞ্জামদণ্ডই টিএলএস এর সাম্প্রতিক সংস্করণ সরবরাহ করে না, সম্ভবতঃ অন্যটি তা দেয় না।

ইঞ্জিনিয়ারিংয়ের কুলিসের পরিচালক ইভান রিস্টিক বলেছেন, "সমস্যাটি হ'ল লোকেরা যদি কোনও ভাল কারণ না দেয় তবে জিনিসগুলির উন্নতি হবে না এবং ভাল কারণেই আমি শোষিত হতে চাই” " "এটা ভয়ানক, তাই না?"

যদিও মজিলা এবং ওপেনএসএসএল রক্ষণাবেক্ষণকারী স্বেচ্ছাসেবীরা উভয়ই এখনও টিএলএস 1.2 বাস্তবায়ন করতে পারেনি, মাইক্রোসফ্ট কেবল সামান্য আরও ভাল পারফর্ম করেছে। সুরক্ষিত টিএলএস সংস্করণগুলি এর ইন্টারনেট এক্সপ্লোরার ব্রাউজার এবং আইআইএস ওয়েবসভারে উপলভ্য, তবে ডিফল্টরূপে নয়। অপেরাও 1.2 সংস্করণ উপলব্ধ করে তবে এটির ব্রাউজারে ডিফল্ট হবে না।

মাইক্রোসফ্টের একটি এসএসএল দুর্বলতার জন্য একটি সুরক্ষা পরামর্শ রয়েছে এবং এটি টিএলএস ভি 1.1 সক্ষম করার পরামর্শ দেয়, এটি সঠিকভাবে সক্ষম করতে সহায়তা করার জন্য এই পৃষ্ঠায় একটি ফিক্সিট রয়েছে।

http://support.microsoft.com/kb/2588513


2
আমি আছে প্রকৃতপক্ষে যে নিবন্ধ পড়া, কিন্তু কি আমি বুঝতে পারছি না হল: কেন নয় পরীক্ষা সবকিছু ? এটি দুটি টিএলএস ১.০ এর তুলনায় টিএলএস ১.২ এর পক্ষ নিতে চলেছে বলে মনে হয় না, উভয়ই পাওয়া যায়, তাই না?
ব্যবহারকারী541686

@ মেহরদাদ: এটি সর্বশেষতম, সবচেয়ে সুরক্ষিত সংস্করণটির পক্ষে চলেছে - এবং ১.০ 1.0 এর চেয়েও নতুন।
ব্যবহারকারী1686

6

SSL 2.0 অসুরক্ষিত। এসএসএল 3.0 এবং টিএলএস 1.0 সবচেয়ে প্রচলিত। আর আর শ যেমন উল্লেখ করেছেন, টিএলএস 1.0 তে দুর্বলতার খবর রয়েছে reports

যেহেতু বেশিরভাগ ওয়েব সার্ভারগুলি এসএসএল 3.0 এবং টিএলএস 1.0 প্রয়োগ করে, বেশিরভাগ ওয়েব ব্রাউজারগুলি এখনও সেগুলি ব্যবহার করে এবং এটি ডিফল্ট।

আমার মতে, আপনি টিএলএস 1.1 এবং 1.2 সক্ষম করতে পারেন তবে এটি এসএসএল ২.০ সক্ষম করা নিরাপদ নয় কারণ এটি অনিরাপদ।


এসএসএল ২.০ এসএসএল ৩.০ এর ব্যবহারকে প্রভাবিত করছে? যদি তাই হয় তবে কেন? (যদি তা না হয় তবে কেন তা বন্ধ করা উচিত? এটি কোনও এনক্রিপশনের অভাবের চেয়ে খারাপ হতে পারে না ...)
ব্যবহারকারী541686

2
এসএলএল 2.0 2.0 এসএসএল 3.0 এর চেয়ে দুর্বল। হ্যান্ডশেকের সময়, ওয়েব সার্ভার ব্রাউজারটিকে দুর্বল এনক্রিপশনটি ব্যবহার করতে বলুন যদি আপনি বিকল্পটি সক্ষম করেন। এখন কল্পনা করুন আপনি কোনও ব্যাংকিং অ্যাপ্লিকেশন ব্যবহার করছেন, আপনি কি দুর্বল এনক্রিপশন দিয়ে লগইন করতে পছন্দ করবেন বা আদৌ লগইন করবেন না?
গণেশ আর।

এটি একটি কঠিন প্রশ্ন! আমি নিশ্চিত নই ... +1
user541686

এর নিরাপত্তাহীনতার কারণে, এসএসএল ২.০ আজ প্রায় সমস্ত ওয়েব সার্ভারে অক্ষম রয়েছে। আপনার ব্রাউজারে এটি সক্ষম করার কোনও ধারণা নেই।
ব্যবহারকারী1686

1

tls> 1.0 ইন্টারপ ইস্যুগুলি গ্রহণের অভাবের কারণে কখনই পুরোপুরি কাজ করা যায় নি, তাই নিরাপদ থাকার জন্য অনেক বিক্রেতারা এটিকে ডিফল্টরূপে সক্ষম করতে সক্ষম হন না যখন এটি কেবল আলোচনার জন্য হতে পারে।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.