【问题标题】:Weak SSL Protocol TLS v1.0 in web inspectWeb 检查中的弱 SSL 协议 TLS v1.0
【发布时间】:2018-05-06 14:40:13
【问题描述】:

我在 Azure 中部署的网站 (.NET) 上运行 HP WebInspect 工具。我在弱 SSL 协议 TLS v1.0 上遇到了一个严重问题。(有关以下错误的更多详细信息)。需要什么修复才能消除此问题?

详情:

TLS 1.0 被认为是不安全的,因为它缺乏对强密码套件的支持,并且已知受到多个已知漏洞的困扰。它要么使用容易受到偏见攻击的 RC4 密码,要么使用密码块链接 (CBC) 模式密码,这为 POODLE(降级传统加密上的填充 Oracle)攻击提供了条件。 NIST 特别出版物 800-52 修订版 1 不再将 TLS 1.0 视为强密码。 TLS 1.0 也不再符合 PCI DSS v3.1 要求。 PCI 认为 TLS 1.0 不足以保护持卡人数据,并已从 2016 年 6 月开始弃用。更新:PCI DSS 已将迁移到 TLS1.1 或更高版本的截止日期延长至 2018 年 6 月 30 日。

【问题讨论】:

    标签: .net azure ssl azure-web-app-service tls1.2


    【解决方案1】:

    根据你的描述,我使用https://www.ssllabs.com/ssltest/查看Azure Web Apps提供的支持的协议如下:

    另外,我检查了我的 azure web 应用程序,发现它在 TLS 1.2 下,但密码已过时,如下所示:

    我假设您正在谈论将 TLS 设置为更高版本或禁用 TLS 1.0。而且我找到了一个关于How to disable TLS 1.0 on an Azure App Service Web App的官方博客,你可以Configure TLS为应用服务环境,但它很贵。

    此外,我发现了一个关于Disable TLS1.0 的反馈,有人评论说您可以通过使用自定义域和应用程序网关在 Azure Web App 上禁用 TLS 1.0,详细信息您可以关注here。此外,您可以使用 Azure 云服务或虚拟机来控制它,而不是使用 Azure Web 应用程序。

    【讨论】:

      【解决方案2】:

      您的问题不是 TLS 1.2。相反,它是 HMAC-SHA1。您拥有的散列使用 SHA1(安全散列算法),通过消息摘要 (MD) 为您提供 160 位散列。如果您查找它,您会发现 MD5 是一种被认为已损坏(有缺陷)的消息摘要形式。原来 SHA1 是从 MD4 派生的(而 MD4 是 MD5 的早期形式),所以它被破坏了。

      现在的标准是使用 SHA256(keyed-hash 消息验证码)。在此过程中,请确保为生产站点使用大于 1024 位的密钥长度。有 2 个通用密钥,Diffie-Hellman 和 RSA。因此,请寻找至少提供 2048 位 DH 或 RSA 密钥的密码。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2018-11-26
        • 1970-01-01
        • 1970-01-01
        • 2015-05-01
        • 2014-02-02
        • 2015-05-29
        • 2014-01-24
        • 2016-05-04
        相关资源
        最近更新 更多