説明
SSLv2、SSLv3、TLS 1.0、TLS 1.1は、現在では安全なプロトコルと見なされていません。
想定される影響
- ダウングレード攻撃、暗号文の解読、中間者攻撃のリスクが高まります。
対処方法
TLS 1.2以降を必須とし、古いプロトコルのメソッドや設定を削除してください。
例
設定を比較するコードの抜粋です。実際のコードでは、コンテキストの作成と最低バージョンの設定に成功したことを確認してから使用してください。
変更前
c
SSL_CTX *ctx = SSL_CTX_new(TLSv1_method());
変更後
c
SSL_CTX *ctx = SSL_CTX_new(TLS_method());
SSL_CTX_set_min_proto_version(ctx, TLS1_2_VERSION);
解説:
- 変更前: TLS 1.0専用のメソッドを使用しています。
- 変更後: 複数バージョンに対応するTLSメソッドを使い、最低バージョンを明示しています。