【问题标题】:Am I vulnerable to POODLE / SSLv3 enabled test我是否容易受到 POODLE / SSLv3 启用测试的影响
【发布时间】:2015-01-01 16:54:29
【问题描述】:

所以这是一个相对较新的问题。

我的网站在 OPENSuse 10 Enterprise 上部署的 Apache2 服务器上运行。据我所知,有一个简单的命令行测试:

 openssl s_client -connect mysite.com:443 -ssl3

假设,如果这返回“SSL 例程:SSL3_READ_BYTES:sslv3 警报握手失败:”作为输出,除其他外,不支持 SSLv3 并且您完全没问题。它确实如此。所以测试确认了 - 我很好。

但问题是,SSLLabs 的人有他们自己的测试。这是一个链接:https://www.ssllabs.com/ssltest/index.html。该测试失败并表明我实际上很容易受到攻击,因为我的服务器支持 SSLv3。

是的,两次测试,结果完全相反。我信任哪一个?还有其他测试吗?有什么办法可以确定吗?

【问题讨论】:

    标签: apache2 opensuse poodle-attack sslv3


    【解决方案1】:

    我不会依赖简单的运行测试,学习如何编写 SSL 配置并实现一个安全的配置,这包括确保在服务器配置级别禁用 SSL3。 Cipherli.st 有一个很好的预制 SSL 配置列表,这些配置是安全的,

    【讨论】:

      【解决方案2】:

      您真的拥有 OPENSuse 10 Enterprise 吗?旧版本是否还有可用的安全更新?考虑升级您的操作系统!

      测试只能检测它正在寻找的安全漏洞。因此,当您从测试中收到警告时,您应该生气并采取行动。如果您没有收到任何警告,则测试可能只是忽略了一个安全漏洞。 SSLLabs 的测试是一个很好的测试套件。

      【讨论】:

        猜你喜欢
        • 2014-12-26
        • 2023-03-12
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2015-04-17
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多