本月底 85 萬個仍使用 TLS 1.0/1.1 的 HTTPS 網站將被新瀏覽器禁止訪問 | 每日安全資訊

2021-02-15 Linux中國
根據英國技術公司 Netcraft 今天發布的一份報告,涉及的主要包括銀行、政府、新聞機構、電信、電子商務商店和網際網路社區的網站。

超過 85 萬個網站仍在使用舊的 TLS 1. 0 和1. 1 協議,按計劃 Chrome、Firefox 等大多數主流瀏覽器將於本月晚些時候停止支持舊版協議。根據英國技術公司 Netcraft 今天發布的一份報告,涉及的主要包括銀行、政府、新聞機構、電信、電子商務商店和網際網路社區的網站。

報導稱, 這 85 萬個網站都使用 HTTPS,但是版本太低。因為這些網站都是建立在基於 TLS 1. 0 和 TLS 1. 1 協議的加密證書的 HTTPS 連接。

TLS 1. 0 和 TLS 1. 1 分別是於 1996 年和 2006 年發布的老版協議,使用的是弱加密算法。而在 2008 年和 2017 年分別發布了協議的新版本,分為 TLS 1. 2 和 TLS 1.3,無疑更優於舊版本,使用起來也更安全。

在 2018 年春季 TLS 1. 3 版本發布之後,蘋果、谷歌、Mozilla和微軟四大瀏覽器製造商於 2018 年 10 月聯合宣布計劃在  2020 年初取消對 TLS 1. 0 和 TLS 1. 1 的支持。

這些瀏覽器在去年就開始在使用 TLS 1. 0 和 TLS 1. 1 的網站上貼上標籤,在 URL 地址欄和鎖定圖標顯示「不安全」標識,暗示用戶HTTPS連接並不像他們想像的那樣安全。

本月晚些時候,當用戶訪問使用 TLS 1. 0 或 TLS 1. 1 的網站時,瀏覽器將從顯示隱藏警告變成顯示整個頁面錯誤。

TLS 1.0/1.1 網站在 Chrome 瀏覽器顯示錯誤

報導稱,隨著本月晚些時候 Chrome81 和 Firefox74 的發布,採用舊版協議的網站將會顯示網頁錯誤。根據最初的說法, Safari 也計劃在本月開始不支持 TLS 1.0/1. 1 網站,微軟則將在四月發布 Edge82 版本後取消支持舊版協議。

TLS 1.0/1.1 網站在 Firefox 瀏覽器顯示錯誤

根據 Netcraft 的掃描結果,受影響的網站大約有 85 萬個,其中超過 5000 個為在 Alexa 前 100 萬個網站中排名。

對此,Netcraft 研究人員表示,消除客戶端對這些舊協議的支持是確保其相關漏洞不再構成任何風險的最有效方式。

來源:站長之家

更多資訊

Ryuk 勒索軟體攻入財富 500 強企業 EMCOR 

總部位於美國的《財富》 500 強公司,專門從事工程和工業建築服務的 EMCOR 上個月披露了勒索軟體攻擊事件,該事件破壞了其部分 IT 系統。該事件發生在 2 月 15 日,被確定為 Ryuk 勒索軟體病毒感染。

來源:ZDNer

國外大神為 iPhone 7成功刷入Android系統:畫面難得一見

我們剛報導過一則 Android 手機給 iPhone 越獄的新聞,讓人深感無奇不有,然而不僅如此。近日,有外國團隊打破了 iPhone與 Android 的界限,成功地在 iPhone 上跑起了 Android 系統!該團隊推出了 Project Sandcastle(沙堡計劃),目前僅適配 iPhone 7 和 iPhone 7 Plus 兩款機型(以及第七代 iPod Touch)。

來源:快科技

國泰航空因 2018 數據洩露事件被英國 ICO 罰款 50 萬英鎊

外媒報導稱,因 2018 年在歐盟《通用數據保護條例》(GDPR)生效後發生的一次數據意外洩露事件,國泰航空已被英國數據監督機構處以 50 萬英鎊的罰款。據悉,本次漏洞暴露了全球約 940 萬客戶的個人詳細信息,且其中有 111578 名來自英國。經過數月的調查,信息專員辦公室(ICO)於今日正式宣布了這項懲罰。

來源:cnBeta.COM

(信息來源於網絡,安華金和搜集整理)

相關焦點

  • TLS 1.0和TLS 1.1的HTTPS 網站是時候說再見了!
    現在更新日誌雖並未放出,不過可以確認這是首個禁止訪問使用TLS 1.0和TLS 1.1的HTTPS 網站的瀏覽器版本。更具體地說,這意味著,如果您更新到Firefox 74,並且嘗試加載仍使用這兩個舊版本的網站,則在頁面加載時會出現錯誤消息「安全連接失敗」。
  • TLS 1.0 和 1.1 可以安息了
    TLS 1.3 逐步進入 IETF RFC 系列,然而 TLS 1.0 和 1.1 版本甚至還在沿用,雖然網際網路工程任務組
  • Firefox 52 將正式支持 TLS 1.3
    在一篇公告[1]中,Mozilla 首席工程師兼網際網路架構委員會Internet Architecture Board(IAB)成員 Martin Thomson 說,Firefox 52 將是第一個為所有用戶啟用 TLS 1.3 支持的穩定版 Firefox 瀏覽器。
  • 主流瀏覽器新版本將不再支持TLS 1.0/1.1
    傳輸層安全性(TLS)協議用於加密和驗證與世界各地網站的安全連接,並用於在Web瀏覽,發送電子郵件,即時消息和進行IP語音(VoIP)呼叫時保護通信。Microsoft Edge 高級項目經理 Kyle Pflug 說:「隨著 TLS 1.0 的不斷陳舊,許多網站已經轉向更新版本的協議。
  • TLS 1.3 VS TLS 1.2,讓你明白 TLS 1.3 的強大
    為了使 HTTPS 達到更快的數據傳輸性能,並且在傳輸過程中更加安全,又拍雲 CDN 已支持 TLS 1.3 新特性。下文簡單介紹下 TLS 1.3 的新特性,讓你明白相較於TLS 1.2,TLS 1.3 強大在哪裡。
  • 蘋果已在最新版本系統中棄用不安全的TLS 1.0 與 1.1協議版本
    蘋果公司9月22日在其開發者網站上稱,最新版本系統中已棄用不安全的TLS 1.0 和 1.1 版本,在未來版本中也不再提供支持,涉及的系統包括iOS
  • 【技術圈】 React 16.13.0 發布、Firefox 將禁用 TLS 1.0/1.1
    Firefox 74 做了一些安全優化以及增加了一些新功能。安全更新Firefox 74 將禁用基於 TLS 1.0 和 TSL 1.1 協議的網站,不支持 TLS 1.2 版的網站將顯示一個錯誤頁面。
  • 又拍雲 CDN 正式支持 TLS 1.3 加密協議,一鍵開啟極速 HTTPS 體驗
    2018 年初,又拍雲 CDN 網絡部署了 TLS 1.3,進一步提升了用戶的訪問速度與安全。TLS 1.3 加密協議是在 TLS 1.0 、TLS 1.1 、TLS 1.2 之前版本基礎上進行的升級和改造,也是迄今為止改動最大的一次,IETF 正在制定 TLS 1.3 的新標準,目前尚在草案階段 ,可以參考最新草案。
  • TLS 1.3概述
    作者:李新宇(中科院軟體所)        TLS 1.3是IETF正在制定的TLS 新標準。TLS 自標準化至今已有近20年的時間,自1999年TLS 1.0標準頒布,到後來的TLS 1.1(2006年)和目前得到廣泛使用的TLS 1.2(2008年),TLS是保障網絡傳輸安全最重要的安全標準之一。
  • npm registry正在棄用TLS 1.0和TLS 1.1
    出品 | OSC開源社區(ID:oschina2013)npm 發布公告稱,從 2021 年 10 月 4 日開始,所有與 npm 網站和 n
  • 開啟HSTS讓瀏覽器強制跳轉HTTPS訪問
    HSTS簡介HSTS(HTTP Strict Transport Security)是國際網際網路工程組織IETF發布的一種網際網路安全策略機制。採用HSTS策略的網站將保證瀏覽器始終連接到該網站的HTTPS加密版本,不需要用戶手動在URL地址欄中輸入加密地址,以減少會話劫持風險。
  • 如何針對老舊瀏覽器設置 HTTPS 策略
    我認為這個問題應該從兩方面來看:國內用戶終端情況複雜,很多時候降低 SSL 安全配置是為了兼容更多用戶;確實有一些大廠家的 SSL 配置很不專業,尤其是配置了一些明顯不該使用的 CipherSuite。我之前寫的《關於啟用 HTTPS 的一些經驗分享(一)》,主要介紹 HTTPS 如何與一些新出的安全規範配合使用,面向的是現代瀏覽器。
  • 大神漫談TLS 1.3
    綜上,SSL和TLS本質是兩種不同的協議,且SSL和TLS是無法互相兼容,但SSL和TLS都是為了安全而生。已知的SSL/TLS問題自2020年3月起,各大瀏覽器都陸續宣布將慢慢的不再支持TLS1.0和TLS1.1協議,因為舊版本的SSL或TLS容易被攻擊者利用,引發安全問題,那究竟問題都有哪些?
  • 淺談 TLS 1.3
    TLS 1.3 移除了很多過時的密碼學原型和功能(例如壓縮、重協商),強制要求完美前向安全。TLS 1.2 支持了很多加密算法(包括 3DES、靜態 DH 等),這導致了 FREAK、Logjam、Sweet32 等攻擊的出現。TLS 1.3 縮緊了對加密原型的限制,避免了因伺服器啟用不安全的算法導致協議的安全性受到影響。
  • Chrome 72 丟棄 HPKP,不再支持 TLS 1.0 和 1.1;法國準備開徵 5% 數字稅
    由於已被丟棄,Chrome會在網站所有者的開發控制臺上顯示錯誤。現在它被棄用了,所以Chrome不再支持網站使用HPKP,拒絕固定公鑰。幸運的是,這不會影響到太多的網站,因為HPKP實現起來很麻煩,只有很少的網站曾經使用過它。目前支持HPKP的網站所有者可能應該停止了,作為世界上最受歡迎的瀏覽器,Chrome將不再支持公鑰固定。
  • 了不起的Chrome瀏覽器:Chrome 90將默認使用HTTPS,Web更安全了
    A safer default for navigation: HTTPSAV1 EncoderWebXR Depth API和WebXR AR Lighting EstimationFeature: Block HTTP port 554
  • 讀懂瀏覽器HTTPS安全提示(一)谷歌瀏覽器
    普通用戶也逐漸明白HTTPS比HTTP更安全,訪問網銀、購物等重要網站時要先觀察是否有HTTPS加密保護。 但是在日常訪問過程中,用戶可能會發現有些網站HTTPS是綠色、有些卻是紅色,有些顯示安全鎖、有些卻顯示嘆號。由於瀏覽器品牌不同、版本不同,對於HTTPS安全狀態的標識符號也有些不同,讓不少用戶有點摸不著頭腦。
  • Zoom 客戶端爆出安全漏洞,可向攻擊者洩露 Windows 登錄憑據 | 每日安全資訊
    然而安全研究人員 @_g0dmode 發現,Zoom 客戶端竟然還將 Windows 網絡 UNC 路徑,也轉換成了聊天消息中可單擊的連結。常規 URL 和 NUC 路徑都被轉換成了聊天消息中的可點擊連結。若用戶單擊 UNC 路徑連結,則 Windows 將嘗試使用 SMB 文件共享協議連接到遠程站點,以打開遠程路徑中的 cat.jpg 文件。
  • 講給前端的網絡安全(1):瀏覽器與網絡的那些事
    // 每日前端夜話 第440篇// 正文共:1900 字// 預計閱讀時間:10 分鐘通常 web 安全指的是 HTTP 協議上層的安全,如果再往 HTTP 底層探索的話,還有許多值得注意和研究的東西。
  • 紅蓮花國密安全瀏覽器升級最新Chromium85 內核,繼續引領政企瀏覽器市場
    紅蓮花國密安全瀏覽器V6.0版的此次發布,是國內最早一批基於Chromium85內核的國密瀏覽器,讓政企用戶在提升瀏覽器安全性的同時,同步享受到最新瀏覽器內核帶來的諸多優勢。網絡時代,瀏覽器掌握了網際網路的入口;在政企業務中,瀏覽器是各個應用之間的橋梁和信創產業必不可缺的關鍵一環,其重要性不亞於作業系統和基礎應用軟體。