用户请注意:谷歌欲全面禁用SSLv3协议及RC4流密码

日期: 2015-09-21 作者:Michael Heller翻译:张程程 来源:TechTarget中国 英文

谷歌宣布这是最后一次调整旧有Web安全协议。具体而言,谷歌计划禁用传输层安全协议SSLv3以及前端服务器的RC4流密码,最终,扩展至其旗下所有软件,包括Chrome、Android、邮件服务器以及Web爬虫程序。供互联网任务工作任务组使用的RC4和SSLv3均被认为是不安全的。

谷歌在其一篇博客中指出SSLv3已经过时了16年,虽然RC4还没有面临相同的问题,但最近俨然已成了攻击研究的主要目标。考虑到其强度,事实上早在2015年2月IETF就已禁止在TLS中使用RC4了。SSLv3实乃历史遗留问题,而最近因为POODLE攻击遭到多方封杀。

谷歌认为尚有许多网站和浏览器用户仍在使用这些有漏洞的协议。根据博客中的SSL Pulse调查显示,在前200,000 HTTPS网站中58%仍置有RC4,34%仍置有SSLv3。

根据Chase Cunningham博士的说法,没有禁用SSLv3的网站会处于很多攻击的危险之下。

“留有这些SSL运行的每个网站将处于中间人和下载型攻击的威胁下,因此,访问该网站的任何人都大有可能违背规则或是遭遇拦截,”Cunningham说。”对于拥有以这类事情知名的网站的企业来说,这并不是什么好事。”

谷歌称其将缓慢推行在其前端服务器禁用SSLv3和RC4,并最终扩大范围至所有产品,包括Chrome浏览器。尽管谷歌指出得是你的服务器依赖这些中的某个协议,不过TLS用户应该能够自动根据这些改变做出调整。

相反,谷歌在服务器识别、密码套件、信任证书以及证书处理方面为其TLS 1.2设置了最小的安全要求。为了使这些转换更容易,谷歌专门准备了一款测试工具。

Cunningham称谷歌所要做的这些改变并不繁重,甚至对个别企业来说相当轻松,但总体而言却可以发挥很大的作用。”我们企业将在周末做出整个转换。拥有一个像样的IT部门的企业能够在很短的时间内完成,”Cunningham说道。”这是项大工程,至少从旧有标准升级链这只是个开始。这是沿着正确的方向迈出的一小步,但弥足珍贵。”

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

翻译

张程程
张程程

TechTarget中国编辑。专注报道企业级安全、网络领域的技术更迭和趋势变革,负责安全网站与网络网站的内容规划、组稿、原创和编辑。

相关推荐