Quando spostarsi oltre SSL3 non è possibile, quali suite di crittografia sono immuni a POODLE?

3

Capisco che tutto ciò che non usa CBC funzionerà, ma esistono tali modalità? Vorrei anche evitare cose deboli come RC4 / 5 e MD5 in modo così preferibile che utilizzi funzioni sensibili.

Su un server SSL 3.0 solo con diverse funzioni deboli disabilitate lato client, Internet Explorer utilizza le chiavi 3DES con SHA1 HMAC in modalità CBC, c'è qualcosa di meglio che posso fare?

    
posta Searinox 29.05.2016 - 16:57
fonte

2 risposte

3

Io non la penso così, almeno non con IE (per questa pagina su Wikipedia) .

Tra RC4 e CBC non ci sono davvero buone suite di crittografia SSLv3 da usare.

    
risposta data 29.05.2016 - 20:40
fonte
1

Se disponi di client che richiedono vecchie suite di crittografia, rendili VPN nel tuo server web. La sessione VPN può mitigare i rischi.

Se non è un'opzione, bloccali per indirizzo IP. Puoi farlo con un server dedicato come legacy.company.com per i clienti che non possono o non vogliono effettuare l'aggiornamento

    
risposta data 29.05.2016 - 21:32
fonte

Leggi altre domande sui tag