Author

Topic: У Вас все еще включен SSL3? (Read 808 times)

legendary
Activity: 1064
Merit: 1023
habr
March 13, 2015, 04:20:55 PM
#1
У Вас все еще включен SSL3? Проверьте сервер и браузер на уязвимость POODLE

Уязвимость POODLE известна уже довольно давно. Ее описание встречалось на Хабре, однако проблема все еще остается актуальной, и SSL 3.0 все еще используется на многих веб серверах. http://www.host-tracker.com/ предлагает простой способ проверить, есть ли эта уязвимость на стороне Вашего браузера или же любого веб сервера.



Проверка браузера происходит автоматически сразу же после выбора SSLv3 как метода проверки. Для проверки сервера, необходимо ввести адрес сайта и нажать «проверить». В результате будет совершена попытка подключения через SSL 3.0 и возвращен результат — удалось или не удалось подключиться, соответственно, будем знать, включен ли этот протокол на проверяемом сервере.



Стоить подчеркнуть: наличие поддержки более поздних версий защищенного протокола не является панацеей от этой уязвимости. Как отмечено в упомянутой выше статье, всегда есть способ заставить вернуться к старой версии протокола. Единственный выход — полное ее отключение. Поэтому, если проверка покажет, что протокол включен — дырка в безопасности имеет место быть. Для того, чтобы обезопасить себя, достаточно просто обновить браузер. Состоянием на конец 2014 года эта уязвимость была закрыта в последних версиях всех популярных браузеров. С серверами несколько сложнее. Конечно, на данный момент более 99% всех веб серверов используют более новые протоколы по умолчанию. Тем не менее, достаточное их количество одновременно поддерживают SSL 3.0 «на всякий случай». А это потенциальная угроза.



Источник: http://habrahabr.ru/company/host-tracker/blog/248803/

P.S.: Как написано в одном из комментариев:

Quote
А для проверки SSL на сервере лучше всё ж таки SSL Test ( https://www.ssllabs.com/ssltest/ ) от SSL Labs. Проверяет вообще всё.

http://habrahabr.ru/company/host-tracker/blog/248803/#comment_8250979
Jump to: