Технологии / Кибербезопасность / На русском

IETF объявила устаревшими RSA и Diffie–Hellman-схемы обмена ключами в TLS 1.2

IETF опубликовала стандарт RFC 10015, который запрещает использовать в TLS 1.2 и DTLS 1.2 устаревшие схемы обмена ключами RSA и Diffie–Hellman над конечным полем. TLS 1.3 эти изменения не затрагивают.

Новый документ имеет статус интернет-стандарта и требует, чтобы клиенты больше не предлагали, а серверы не выбирали наборы шифров TLS 1.2 с обменом ключами RSA или конечнополевым Diffie–Hellman. Статический ECDH также признан нежелательным.

Главная проблема этих механизмов — отсутствие современной прямой секретности: компрометация долговременного ключа сервера может позволить расшифровать ранее записанный трафик. Для RSA дополнительно известны атаки семейства Bleichenbacher, ROBOT и DROWN, а для конечнополевого Diffie–Hellman — риск слабых групп и атака Raccoon по времени выполнения.

RFC 10015 не отключает сам протокол TLS 1.2. Он оставляет в нём более современные наборы с эфемерным ECDH и аутентификацией RSA либо ECDSA. На TLS 1.3 документ не влияет: небезопасные способы обмена ключами в этой версии изначально отсутствуют.

Изменение важно прежде всего для администраторов старых серверов, сетевого оборудования и встроенных систем: после обновления клиентов несовместимые конфигурации могут перестать устанавливать защищённое соединение.
Источник: RFC Editor / IETF