与此安全堆栈交换问题类似,考虑到服务/服务器的安全性,如果只允许TLS1.2,但不启用防止协议降级攻击的TLS回退信令密码套件值(SCSV),我想知道是否存在任何缺点。
从理论上讲,我不认为缺少的SCSV有任何影响,因为无论如何只有TLS 1.2可用,但我不是100%确定。
如果最初只允许使用TLS 1.2,那么SCSV的存在有什么影响呢?
发布于 2017-06-28 06:19:03
因为SCSV只是一种防止降级的方法,而且您的服务器不支持任何其他的协议降级,所以我不认为这有什么坏处。
如果我错了,请纠正我,但是SCSV将是徒劳的,只有TLS 1.2被允许。
https://security.stackexchange.com/questions/161584
复制相似问题