开发安全之:Insecure Transport: Weak SSL Protocol

Overview

SSLv2、SSLv23、SSLv3、TLSv1.0 和 TLSv1.1 协议包含使它们变得不安全的缺陷,不应该使用它们来传输敏感数据。

Details

传输层安全 (TLS) 协议和安全套接字层 (SSL) 协议提供了一种保护机制,可以确保在客户端和 Web 服务器之间所传输数据的真实性、保密性和完整性。TLS 和 SSL 都进行了多次修订,因此需要定期进行版本更新。每次新的修订都旨在解决以往版本中发现的安全漏洞。使用不安全版本的 TLS/SSL 会削弱数据保护力度,并可能允许攻击者危害、窃取或修改敏感信息。 弱版本的 TLS/SSL 可能会呈现出以下一个或多个属性:

  • 没有针对中间人攻击的保护

  • 身份验证和加密使用相同密钥 - 消息身份验证控制较弱

  • 没有针对 TCP 连接关闭的保护

  • 使用弱密码套件 这些属性的存在可能会允许攻击者截取、修改或篡改敏感数据。

Recommendations

Fortify 强烈建议强制客户端仅使用最安全的协议。

示例 1: ... stream_socket_enable_crypto($fp, true, STREAM_CRYPTO_METHOD_TLSv1_2_SERVER); ...

Example 1 演示了如何强制实施基于 TLSv1.2 协议的通信。

相关推荐
mengge.cloud7 小时前
0909华为云计算类综合服务小白实验教程
linux·运维·服务器·网络·华为云·云计算
jimmyleeee9 小时前
大模型安全之五:LLM输出安全
人工智能·安全
制冷技术咨询与服务10 小时前
某纯电牵引车整车CAN网络
网络·汽车·can·某纯电牵引车整车can网络
zhengqweasd10 小时前
Linux网络(一):服务器数据包从网卡到应用程序,完整收包流程详解
linux·服务器·网络
脚踏实地,坚持不懈!10 小时前
Linux 6.18.7 内存分配与回收 —— 代码梳理
linux·运维·网络
Bruce_Liuxiaowei12 小时前
从两个中危漏洞读懂 CVSS 评分体系:向量拆解、数学计算与实战观察
安全·网络安全·漏洞评级
云边云科技_云网融合12 小时前
零售餐饮门店网络搭建:POS 交易稳定保障、IoT 设备联网运维、门店带宽优化、多终端并发适配
网络·物联网·零售
许彰午13 小时前
34-安全复盘96个问题
前端·vue.js·安全
luj_176813 小时前
一线一区一变破解人盯人防守密码
开发语言·网络·c++·经验分享·算法
luj_176814 小时前
中锋卡位与开放线博弈
c语言·开发语言·网络·经验分享·算法