“狮子狗”的攻击是在2014年10月公布的。为什么Safari在狮子狗证明它不安全后仍然支持SSL3.0?
发布于 2016-04-20 07:57:54
苹果发布了用安保更新2014-005,禁用CBC模式的SSLv3:
安全更新2014-005
可用: OS X山区Lion v10.8.5,OS X Mavericks v10.9.5影响:攻击者可能能够解密受SSL描述保护的数据:当密码套件在CBC模式中使用分组密码时,已知存在对SSL 3.0机密性的攻击。攻击者可以通过阻止TLS 1.0和更高的连接尝试,强制使用SSL3.0,即使服务器将支持更好的TLS版本。当TLS连接尝试失败时,禁用CBC密码套件可解决此问题。CVE-ID CVE-2014-3566: Bodo Moeller,泰杜,和Krzysztof Kotowicz,Google安全小组
(重点是我的)
因此,即使Safari仍然支持SSLv3,它也不会受到狮子狗攻击。的攻击。
发布于 2016-07-07 17:35:37
Poodle很安全
Poodle Attack是针对一种非常特殊类型的密码,与SSLv3.0结合将导致攻击向量。避免那些易受攻击的密码类型可防止您受到该载体的攻击。这个向量不再是攻击的角度,所以您可以放心地使用SSLv3.0 (希望如此)。然而,Secure Socket Layer技术的更新、更难破解的版本(通常称为TLS)是首选的,应该使用。
TLS因为如果您不使用块密码,那么对SSLv3.0的其他攻击就不存在了,所以目前它仍然被认为“足够安全”。问题是它“足够安全”。目前所有的SSL技术都是如此(正如我们所说的,他们正在试验更安全的算法),因为“只要有足够的资金和时间,安全性只是一个延迟”。因此,如果该安全性包含敏感信息,则需要尽可能长的时间来破坏该安全性。为此,您应该使用更高级的密码和密钥交换算法。这并不意味着您不应该使用只支持SSLv3.0的用户站点,而是应该使用TLS,如果可能的话,可以在最新版本上使用,并且有一个很好的密码套件。这些算法和系统要花更长的时间才能破解,因此“足够安全”。
TLS怎么办
如果您经常访问的网站不支持TLS,请与他们的网站管理员联系并询问原因。如果他们没有计划升级,考虑在未来十年左右从你的频繁列表中逐步淘汰该网站。有在线工具来检查网站的SSL强度,以确保它们是安全的。如果网站在可预见的未来是足够安全的,不要担心!如果不是,那就有点担心。如果成绩真的很差,那么在尽可能多地删除你的信息后,你就会非常担心,并尽快停止使用该网站。
做更多的事来保护自己,
Man In The Middle攻击比Poodle严重得多)遵循这些提示,您应该在几乎任何您访问的网站上都是安全的(假设它使用了足够好的安全性)。
https://security.stackexchange.com/questions/120995
复制相似问题