开发安全之:Insecure Transport: Weak SSL Protocol

Overview

SSLv2、SSLv23、SSLv3、TLSv1.0 和 TLSv1.1 协议包含使它们变得不安全的缺陷,不应该使用它们来传输敏感数据。

Details

传输层安全 (TLS) 协议和安全套接字层 (SSL) 协议提供了一种保护机制,可以确保在客户端和 Web 服务器之间所传输数据的真实性、保密性和完整性。TLS 和 SSL 都进行了多次修订,因此需要定期进行版本更新。每次新的修订都旨在解决以往版本中发现的安全漏洞。使用不安全版本的 TLS/SSL 会削弱数据保护力度,并可能允许攻击者危害、窃取或修改敏感信息。 弱版本的 TLS/SSL 可能会呈现出以下一个或多个属性:

  • 没有针对中间人攻击的保护

  • 身份验证和加密使用相同密钥 - 消息身份验证控制较弱

  • 没有针对 TCP 连接关闭的保护

  • 使用弱密码套件 这些属性的存在可能会允许攻击者截取、修改或篡改敏感数据。

Recommendations

Fortify 强烈建议强制客户端仅使用最安全的协议。

示例 1: ... stream_socket_enable_crypto($fp, true, STREAM_CRYPTO_METHOD_TLSv1_2_SERVER); ...

Example 1 演示了如何强制实施基于 TLSv1.2 协议的通信。

相关推荐
花 满 楼29 分钟前
HSM自学之路——阶段5安全启动专题与实践
安全·嵌入式·汽车电子·hsm·安全启动
威胁猎人1 小时前
网络水军产业风险研究报告
网络
独钓寒江雨1 小时前
路由器单MAC多IP支持功能未开启致业务异常
网络·数通·故障·中兴·m6000·单mac多ip
三8441 小时前
Fastjson 漏洞· 06 · 防御、审计与检测
安全·web安全·fastjson
桀人1 小时前
USART帧格式
网络·stm32·单片机·嵌入式硬件
qetfw2 小时前
Debian SSH 安全配置:端口、来源限制与免密登录
linux·安全·debian·ssh
2301_777998342 小时前
TCP粘包问题:原理、解决方法与UDP为什么没有粘包
网络
马六六i2 小时前
市面上专业的IP驱动产业新场景新工具哪家好
网络·人工智能·python·tcp/ip
星恒讯工业路由器2 小时前
工信部调整超宽带设备频段:7-9GHz为5G/6G腾频谱,工业UWB设备面临合规升级
网络·物联网·5g·无线通信·5g专网·超宽带uwb·频谱管理
俊哥大数据2 小时前
Flink 2.3.0 从理论到实践 —— 第 2 章 Flink 运行时架构
网络·架构·flink