TLS 1.0 sembra vulnerabile a Bestia , Lucky13 e forse altri attacchi ed è semplicemente obsoleto. Soluzione alternativa comune ad es. da parte di Google era l'uso di RC4, anch'esso recentemente interrotto, ma nessuno dei principali browser sembra implementare la versione più recente di TLS, tranne Microsoft IE per le versioni di Windows più recenti.
C'è una ragione per cui c'è stato così poco movimento?
Modifica: quasi la stessa domanda . Perché è stato chiuso? Mystery on stackexchange.
Versioni TLS supportate al 2011-09-22
Penso che per evitare problemi con TLS 1.0 devi vietarlo ? Questo può richiedere tempo.
Utilizzerò male le mie domande per rispondere a Thomas Pornin perché questo non si adatta al commento.
Come al solito, scrivi molte lettere:)
"RC4 breakage is still "academic"
Ti ricordi la storia della WEP? Nel 2001 solo alcuni modelli chiave erano vulnerabili che potevano essere esclusi senza modificare il protocollo, nel 2004 non era più il caso e nel 2007 solo 40k di pacchetti erano sufficienti. Gli attacchi non peggiorano mai, solo meglio. E nella vita reale, tutti gli aggiornamenti hanno bisogno di tempo, gli anni passeranno fino all'aggiornamento di tutti i server, anche se non è tanto come nei router di Soho. Potete prevedere con probabilità affidabile quando diventerà realistico? A proposito di soluzioni alternative, sono retrocompatibili? Quanto tempo rimarranno? Non è più semplice usare la nuova versione TLS?
Upgrading client support to TLS 1.2 will not change anything at all until most servers are upgraded, too.
Quindi gli aggiornamenti richiedono tempo, prima inizieremo, prima è fatto.
comparison with IPv6
Bene, con IPv4 puoi prevedere quando sei fuori IP. Questo dipende molto dal paese - quelli che sono stati i primi in internet di solito non hanno problemi :) Quelli che sono fuori IP fanno avanzare IPv6, come la Cina.
In practice, several widely used browser rely on the SSL/TLS code of the underlying OS
Quali O_o? Pensavo che solo IE lo facesse, a chi importa se non funziona con AdBlock.