Il PCI Data Security Standard 3.1 consiglia di disabilitare "early TLS" insieme a SSL:
SSL and early TLS are not considered strong cryptography and cannot be used as a security control after June 30, 2016.
Migrazione da SSL e Early TLS supplement afferma:
The best response is to disable SSL entirely and migrate to a more modern encryption protocol, which at the time of publication is a minimum of TLS v1.1, although entities are strongly encouraged to consider TLS v1.2.
Ho alcune domande sulla deprecazione di TLS 1.0:
- Qual è la ragione di questa raccomandazione? Esistono vulnerabilità note con il protocollo TLS 1.0? (Sono consapevole che alcune
TLS difettose sono vulnerabili a POODLE ma una scansione SSL Lab indicata che il mio sito non era vulnerabile.) - È necessario / opportuno applicare questo standard alle applicazioni Web che utilizzano HTTPS e che non gestiscono i dati della carta di credito?
- Disabilita TLS 1.0 e limita TLS 1.1 o 1.2 su siti Web pubblici che utilizzano HTTPS e probabilmente compromettono la compatibilità del browser per una percentuale significativa di utenti?