Razlika između SSL i TLS
Termin "SSL" se i dalje široko koristi, ali SSL (Secure Sockets Layer) kao protokol je zastareo i nesiguran još od sredine 1990-ih. Ono što koristimo danas je TLS (Transport Layer Security) — aktuelne verzije su TLS 1.2 i TLS 1.3. SSL 2.0, SSL 3.0, TLS 1.0 i TLS 1.1 su povučeni i ne smeju biti podržani.
Problemi sa zastarelim TLS verzijama
Svaka stara verzija nosi poznate napade:
- SSL 3.0: POODLE napad (Padding Oracle On Downgraded Legacy Encryption)
- TLS 1.0: BEAST napad (Browser Exploit Against SSL/TLS)
- TLS 1.1: Nema poznatih kritičnih ranjivosti, ali zastarele kriptografske primitive
- TLS 1.2: Siguran uz pravilnu konfiguraciju cipher suitea
- TLS 1.3: Trenutno najsigurniji, eliminisao zastarele algoritme
PCI DSS standard (za obradu platnih kartica) zabranjuje TLS 1.0 od 2018. Ako prihvatate online plaćanja, TLS 1.0 i 1.1 moraju biti onemogućeni.
Cipher Suites — koje algoritme koristite?
Cipher suite je kombinacija algoritama za razmenu ključeva, autentifikaciju, enkripciju i integritet podataka. Primer:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
ECDHE— Elliptic Curve Diffie-Hellman Ephemeral (razmena ključeva, Perfect Forward Secrecy)RSA— autentifikacija sertifikataAES_256_GCM— simetrična enkripcija (256-bitni AES u GCM modu)SHA384— hash za integritet
Koje cipher suites treba onemogućiti
- Bilo šta sa
NULL(bez enkripcije) - Bilo šta sa
EXPORT(namerno oslabljeni za izvoz, istorijski) RC4— kriptografski slomDES,3DES— zastareli, SWEET32 napad- Cipher suites bez
ECDHEiliDHE— nema Perfect Forward Secrecy
Perfect Forward Secrecy (PFS)
PFS garantuje da kompromitovanje privatnog ključa servera ne otkrije retroaktivno prošle sesije. Cipher suites sa ECDHE ili DHE pružaju PFS — za svaku sesiju generiše se novi, privremeni ključ koji se posle baca.
HSTS i Certificate Transparency
HSTS (HTTP Strict Transport Security) nalaže browseru da uvek koristi HTTPS za vaš sajt — čak i ako korisnik kuca http://. Certificate Transparency (CT) logovi su javni zapisi svih izdatih sertifikata — proverite da niko nije izdao sertifikat za vaš domen bez vašeg znanja.
Sertifikat — šta proveriti
- Datum isteka (renewal mora biti pre isteka, ne posle!)
- Domen pokrivenost (wildcard
*.domen.rsvs. specifični subdomain) - Issuer — da li je sertifikat izdat od poznate CA?
- Subject Alternative Names (SAN) — da li pokriva sve potrebne domene?
- Revocation status (OCSP) — da li je sertifikat opozvan?
Kako proveriti konfiguraciju
SSL Labs (ssllabs.com/ssltest) je besplatan alat koji daje sveobuhvatnu ocenu (A+ do F) vaše TLS konfiguracije. Shieldome Scout uključuje automatizovanu procenu SSL/TLS kao deo svakog skeniranja: proverava podržane verzije, cipher suites, sertifikatne greške, HSTS header i HTTPS redirect.
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →