安全性の低いTLSプロトコル

安全性の低いTLSプロトコル

説明

SSLv2、SSLv3、TLS 1.0、TLS 1.1は、現在では安全なプロトコルと見なされていません。

想定される影響

  • ダウングレード攻撃、暗号文の解読、中間者攻撃のリスクが高まります。

対処方法

TLS 1.2以降を必須とし、古いプロトコルのメソッドや設定を削除してください。

例

設定を比較するコードの抜粋です。実際のコードでは、コンテキストの作成と最低バージョンの設定に成功したことを確認してから使用してください。

変更前

c
SSL_CTX *ctx = SSL_CTX_new(TLSv1_method());

変更後

c
SSL_CTX *ctx = SSL_CTX_new(TLS_method());
SSL_CTX_set_min_proto_version(ctx, TLS1_2_VERSION);

解説:

  • 変更前: TLS 1.0専用のメソッドを使用しています。
  • 変更後: 複数バージョンに対応するTLSメソッドを使い、最低バージョンを明示しています。

参考資料