취약한 TLS 프로토콜 사용

취약한 TLS 프로토콜 사용

설명

SSLv2, SSLv3, TLS 1.0, TLS 1.1은 더 이상 안전한 프로토콜로 간주되지 않습니다.

잠재적 영향

  • 다운그레이드 공격, 암호문 복호화, 중간자 공격 위험이 증가합니다.

해결 방법

TLS 1.2 이상을 강제하고 오래된 프로토콜 메서드와 설정을 제거합니다.

예시

다음은 설정을 비교하는 코드 발췌입니다. 실제 코드에서는 컨텍스트 생성과 최소 버전 설정의 성공 여부를 확인한 뒤 사용하세요.

변경 전

c
SSL_CTX *ctx = SSL_CTX_new(TLSv1_method());

변경 후

c
SSL_CTX *ctx = SSL_CTX_new(TLS_method());
SSL_CTX_set_min_proto_version(ctx, TLS1_2_VERSION);

설명:

  • 변경 전: TLS 1.0 전용 메서드를 사용합니다.
  • 변경 후: 현대 TLS 메서드와 최소 버전을 설정합니다.

참조