TLS 1.0 似乎容易受到Beast、 Lucky13 和其他攻击,而且已经过时了。例如,Google 使用的常见解决方法是使用最近也被破坏的 RC4,但似乎没有一个主要浏览器正在实施更新版本的 TLS,除了用于更新 Windows 版本的 Microsoft IE。
动静如此之少是有原因的吗?
编辑:几乎相同的问题。为什么它被关闭了?stackexchange上的谜团。2011-09-22
支持的 TLS 版本
我认为为了避免 TLS 1.0 出现问题,你必须禁止它吗?这可能需要时间。
我会滥用我的问题来回答 Thomas Pornin,因为这不适合发表评论。
像往常一样,你写了很多信:)
“RC4破损依旧是“学术”
你还记得 WEP 的历史吗?2001 年只有某些关键模式易受攻击,可以在不更改协议的情况下将其排除,2004 年不再是这种情况,2007 年只有 40k 个数据包就足够了。攻击永远不会变得更糟,只会变得更好。而在现实生活中,所有更新都需要时间,直到所有服务器都更新,这将过去几年,尽管它不像在 soho 路由器上那样。你能以可靠的概率预测它何时会成为现实吗?关于解决方法 - 它们是否向后兼容?他们会坚持多久?使用更新的 TLS 版本不是更容易吗?
在大多数服务器升级之前,将客户端支持升级到 TLS 1.2 不会有任何改变。
所以升级需要时间,早点开始,早点完成。
与 IPv6 的比较
好吧,使用 IPv4,您可以预测何时用完 IP。这取决于该国的大部分地区 - 那些首先进入互联网的人通常没有问题 :) 那些没有 IP 的人会推进 IPv6,比如中国。
在实践中,一些广泛使用的浏览器依赖于底层操作系统的 SSL/TLS 代码
哪个O_o?我以为只有 IE 这样做,谁在乎它没有工作的 AdBlock。