Категория: Веб-сервер и инфраструктура

TLS / SSL

Криптографические протоколы, шифрующие трафик между браузером и сервером. TLS это актуальный стандарт, SSL его устаревший предшественник, который больше не должен использоваться.

Почему 'SSL' до сих пор используют, хотя это устарело

SSL, оригинальный протокол, имеет известные уязвимости и формально устарел уже много лет. TLS — его современная замена, но термин "SSL" по привычке сохраняется в повседневном использовании, названиях сертификатов и продуктов.

Что реально нужно проверять, а не только устанавливать

Наличие установленного сертификата не то же самое, что безопасная настройка. Устаревшие версии протокола, слабые наборы шифров и сертификаты, срок действия которых скоро истекает, все это частые пробелы на серверах, которые технически "имеют HTTPS", но реально не хорошо настроены.

Часто задаваемые вопросы

Стоит ли поддерживать старые версии протокола SSL для совместимости?

Нет. SSL 2.0 и 3.0, а всё чаще и ранние версии TLS, считаются небезопасными и должны быть отключены в пользу только современных версий TLS.

Как проверить, что настройка TLS реально безопасна, а не просто присутствует?

Бесплатные онлайн-инструменты, например тест сервера SSL Labs, анализируют версии протокола, наборы шифров и детали сертификата, выделяя конкретные слабые места, а не просто подтверждая наличие сертификата.

Защищает ли TLS от всех видов атак?

Нет. Он защищает данные при передаче между браузером и сервером от перехвата или изменения, но никак не защищает от неправильной настройки сервера, слабых учётных данных или уязвимостей в самом приложении.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab