情况:我为访问第三方 Web 服务 (Websphere) 的客户创建了一个 WS 客户端 (.net wcf)。此 WS 使用 HTTPS,我从 WS 供应商处获得了证书。一切正常,我已经将 WS 客户交付给客户,客户已经订购了他们的证书……但突然我收到客户安全审计员的邮件,他问我一些我不明白他为什么有趣的事情。所以我对这样的故事转折充满了措手不及。
如果我能理解安全审计员的目标,我就会明白他真正想要什么。他在问 1) 支持 WS(SSLv2 或 SSLv3)要求的最低协议级别是什么?2) 128 位或 256 位密钥的最小长度是多少?
我听说过 SSL 回滚攻击,但这对于 WS 管理员(第三方)来说应该很有趣,而不是 WS 客户端网络安全审计员(我的客户端)......为什么 WS 客户端的用户可能会对这些事情感兴趣?可能有他应该调整的防火墙设置?