Ужесточение TLS-конфигурации
Также: TLS hardening, SSL hardening, cipher suite, Perfect Forward Secrecy, PFS TLS, настройка TLS
Ужесточение TLS-конфигурации - набор практик по отключению устаревших протоколов и слабых шифров на сервере, чтобы соединение нельзя было вскрыть даже при компрометации ключа. Это означает отказ от SSLv3 и TLS 1.0/1.1, включение Perfect Forward Secrecy и заголовка HSTS, который запрещает браузеру подключаться по незащищённому HTTP. Массовое распространение тема получила после Heartbleed в 2014 году, когда стало очевидно, что «просто включить HTTPS» недостаточно.
Статьи с этим термином · 23
- PgBouncer 1.17 + PostgreSQL 14: transaction mode, SCRAM-SHA-256 и ловушки SSL · 24 июня 2022
- Windows Server 2022 RC: Secured-Core ломает старые RAID-драйверы - что чинить до GA · 5 июля 2021
- Windows Server 2022 Insider Preview: смотрим на Secured-Core Server и TLS 1.3 в лабе · 12 января 2021
- Миграция 15 site-to-site туннелей на IKEv2: StrongSwan, AES-256-GCM и Ansible-аудит cipher suite · 19 ноября 2020
- Kafka 2.6: rolling upgrade с 2.4 и что incremental cooperative rebalancing меняет на практике · 17 августа 2020
- Windows Server 2022 Insider Preview: смотрим на Secured-core, SMB compression и DoH · 23 июля 2020
- Citrix ADC VPX: добавляем второй узел и настраиваем GSLB под постоянную нагрузку · 13 июля 2020
- DevSecOps H1 2018: итоги полугодия SAST/DAST - что нашли, что поправили · 29 июня 2018
- GDPR до 25 мая: итоговый технический чек-лист для систем клиентов · 4 мая 2018
- Terraform 0.11: count в модулях и улучшенный plan output в продакшне · 13 февраля 2018
- Cloudbleed: когда CDN сам становится вектором утечки · 24 февраля 2017
- Zabbix 3.0 LTS: мигрируем с 2.4 и включаем шифрование агентов через TLS · 29 апреля 2016
- nginx как TLS-терминатор и скрипт ротации сертификатов: пока Let's Encrypt в закрытой бете · 18 августа 2015
- Logjam: генерируем свои DH-параметры и закрываем DHE_EXPORT на всём парке · 28 апреля 2015
- OpenSSL 1.0.2 на продакшне: ALPN, честный ECDH и сборка DEB без сюрпризов · 3 апреля 2015
- SSL-сертификаты у клиента: 14 штук, три сервера, часть просрочена · 4 декабря 2014
- POODLE (CVE-2014-3566): SSLv3 отключаем везде, без исключений · 14 октября 2014
- POODLE + IE6: срочная миграция на Firefox ESR в корпоративной среде · 7 октября 2014
- Два инцидента за полгода: переходим на ежеквартальный аудит безопасности · 30 сентября 2014
- SSL-аудит nginx после Heartbleed: от B до A минимальными правками · 19 августа 2014
- Итоги первого полугодия 2014: Heartbleed, конец XP, Docker и санкционный фон · 27 июня 2014
- SSLLabs Server Test как инструмент аудита: ни одного клиентского сервера ниже B · 10 июня 2014
- TLS 1.2 после Heartbleed: отключаем SSLv3, чистим cipher suite, включаем HSTS · 6 мая 2014