【发布时间】:2018-05-06 14:40:13
【问题描述】:
我在 Azure 中部署的网站 (.NET) 上运行 HP WebInspect 工具。我在弱 SSL 协议 TLS v1.0 上遇到了一个严重问题。(有关以下错误的更多详细信息)。需要什么修复才能消除此问题?
详情:
TLS 1.0 被认为是不安全的,因为它缺乏对强密码套件的支持,并且已知受到多个已知漏洞的困扰。它要么使用容易受到偏见攻击的 RC4 密码,要么使用密码块链接 (CBC) 模式密码,这为 POODLE(降级传统加密上的填充 Oracle)攻击提供了条件。 NIST 特别出版物 800-52 修订版 1 不再将 TLS 1.0 视为强密码。 TLS 1.0 也不再符合 PCI DSS v3.1 要求。 PCI 认为 TLS 1.0 不足以保护持卡人数据,并已从 2016 年 6 月开始弃用。更新:PCI DSS 已将迁移到 TLS1.1 或更高版本的截止日期延长至 2018 年 6 月 30 日。
【问题讨论】:
标签: .net azure ssl azure-web-app-service tls1.2