【问题标题】:Laravel 5 SSL - is encrypted with obsolete cryptographyLaravel 5 SSL - 使用过时的加密技术进行加密
【发布时间】:2015-05-24 02:55:00
【问题描述】:

我以前没有使用过 SSL 证书,我很好奇这是证书问题还是我做错了什么。

我购买了在我的服务器上运行的 SSL 证书。我正在使用 Laravel 5。我正在使用 MCRYPT_RIJNDAEL_256 密码。

在谷歌浏览器中显示以下内容

您与...的连接使用过时的技术加密。

使用 AES_256_CBC 对连接进行加密,使用 SHA1 进行消息身份验证,使用 ECDHE_RSA 作为密钥交换机制。

我有什么需要改变的吗,或者我不需要担心这个?

【问题讨论】:

  • 这篇文章可能会有所帮助:Why Google is Hurrying the Web to Kill SHA-1
  • 谢谢,这很有用,将调查我的证书是否使用 SHA-1。这是否指的是我的证书,而不是 Laravel 中设置的任何内容
  • 是的,这与 Laravel 无关。谷歌浏览器不可能知道你的服务器上正在运行什么框架和散列算法......(Laravel 也使用 Bcrypt,这是非常安全的;))
  • 非常感谢 :)

标签: php laravel ssl encryption laravel-5


【解决方案1】:

10 天前这个问题在这里得到了回答:https://security.stackexchange.com/questions/83831/google-chrome-your-connection-to-website-is-encrypted-with-obsolete-cryptograph

对于“现代密码学”,您应该使用经过身份验证的加密。谷歌浏览器支持 AES_128_GCM 和 CHACHA20_POLY1305。

Google 正在杀死 SHA1 作为证书签名算法,而不是消息身份验证代码。目前,当 Chrome 发现过时的加密技术时,其行为不会改变。

【讨论】:

  • 这是我正在做的事情还是我的提供者?基本上我从 Heartinternet 购买了一个 ssl,他们将它安装在服务器上。他们说这与页面上的其他项目有关。但我唯一拥有的是使用 Google auth 的链接。这将是谷歌的 ssl。我怀疑是谷歌造成的。我一直在和他们争论,因为我不明白我在做什么。我运行了 ssl 测试,结果回来了,因为链证书正在使用 weal sha1。
  • @ChrisTownsend 您的案例使用 256 位加密,需要单独的消息验证码。相反,您应该对关联数据使用经过身份验证的加密。 Chrome 目前支持 128 位和 256 位 AEAD(分别为 AES_128_GCM 和 CHACHA20_POLY1305)。这些密码仅在最新的 TLS 版本中可用,因此请确保您使用的是 TLS 1.2。
  • 链接中提供的答案不适用于所提出的问题。它声明使用 ECDHE_RSA 而不是普通 RSA 就足够了,这显然是错误的,因为作为当前问题主题的警告明确表示带有 ECDHE_RSA 的 AES_256_CBC 是不安全的。
【解决方案2】:

@lukasgeiter 实际上在 cmets 中保存了答案:

Google blog 状态:

Chrome 将于 11 月开始使用 Chrome 39 停用 SHA-1(用于 HTTPS 的证书签名)。证书链使用 SHA-1 且在 2017 年 1 月 1 日之后有效的 HTTPS 网站在 Chrome 的用户界面中将不再完全值得信赖。

【讨论】:

    【解决方案3】:

    November 2014 中,将代码签入到 chromium 项目中,该项目更改了“连接”对话框中显示的消息。

    以前,措辞说明了连接加密的位级别,这可能会产生误导。

    现在,如果 Chrome >= TLS 1.2 并使用前向保密(例如 ECDHE_RSA)和 AEAD 密码(AES-GCM 或 CHACHA20_POLY1305),Chrome 将 label the connection as modern。否则,它将被标记为过时。

    如果您能够自己配置服务器,并确定要对其进行配置以支持现代配置文件,那么Mozilla's SSL Configuration Generator 是一个不错的起点。

    有关更多信息,另请参阅 Mozilla 的 Security/Server Side TLS wiki 页面。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2016-12-21
      • 2023-03-08
      • 2013-07-06
      • 1970-01-01
      • 2017-05-08
      • 2021-05-12
      • 1970-01-01
      • 2012-02-26
      相关资源
      最近更新 更多