Defaults.Exposed

Defaults.ExposedRettelser › Moderne kryptering (TLS-version og ciphers)

Sådan retter du Moderne kryptering (TLS-version og ciphers)

TLS er låsen der krypterer data der flyder mellem dine besøgende og din hjemmeside. To ting gør den lås pålidelig: at bruge en moderne version af TLS (ikke de gamle, defekte), og at bruge stærke ciphers (den faktiske krypteringsopskrift). Denne side dækker begge — plus et par relaterede indstillinger der ikke påvirker din karakter, men er værd at kende.

Det korte svar for din virksomhed: Kører din side på forældet kryptering eller svage ciphers, kan de private oplysninger dine kunder taster — logins, kortnumre, kontaktinfo — stille opsnappees og læses på delte netværk, og du kan fejle de sikkerhedstjek som banker, betalingsbehandlere og større klienter nu kræver inden de vil gøre forretning med dig.

Hvad dette kan koste dig

Hvorfor det betyder noget. Kryptering der er sikker er usynlig; kryptering der er forældet eller svag, er en forpligtelse der sidder stille, til den koster dig en kunde, en kontrakt eller en compliancegodkendelse. TLS-version og cipher-tjek er de to dele der faktisk bevæger din karakter, og begge er typisk en enkelt gratis indstilling — der er ingen fordel ved at lade de gamle, defekte muligheder forblive slået til.

På klart dansk

Når nogen besøger din hjemmeside, er alt de taster — logins, kortnumre, navne, telefonnumre, beskeder — krypteret undervejs, så fremmede ikke kan læse det. Den teknologi der gør krypteringen, hedder TLS (du hører den måske også kaldet SSL, dens ældre navn). For at den kryptering faktisk er sikker, skal to ting være rigtige:

  1. TLS-versionen — hvilken generation af teknologien du bruger. De tidlige versioner (TLS 1.0 og 1.1) har været offentligt defekte i årevis; de sikre er TLS 1.2 og TLS 1.3.
  2. Cipheren — den specifikke opskrift TLS bruger til at gøre krypteringen. Nogle ciphers (som RC4, DES og 3DES) er knækket og nu forbudte; moderne ciphers er stadig stærke.

Denne side dækker begge, fordi en side kan få en ret og den anden forkert. Du kan have en moderne lås med en gammel, crackbar opskrift stadig slået til — eller en stærk opskrift beskyttet af en forældet lås. Begge huller er en åben bagdør. Begge lukkes som regel af den samme enkelt gratis ændring til din server eller hosting-indstillinger.

Hvad dette kan koste dig

Hvad det faktisk er

TLS-versionen

En side understøtter ikke blot én version af TLS — den kan tilbyde flere på én gang og lade enhver besøgendes browser vælge. En moderne besøgende vil bruge den nyeste version og se en normal lås. Faren er, at de gamle, defekte versioner kan sidde der ved siden af de gode som en åben bagdør: en angriber kan tvinge en besøgendes forbindelse til at “nedgradere” til TLS 1.0 eller 1.1 og derefter udnytte de kendte svagheder i disse versioner (BEAST- og POODLE-angrebene er de berømte eksempler) til at dekryptere trafikken.

Vores tjek forbinder til din side og tester hver version individuelt — TLS 1.0, 1.1, 1.2 og 1.3 — for at se hvilke din server stadig accepterer:

Cipheren

Når en version er valgt, vælger TLS en cipher — den faktiske algoritme der krypterer dataene. De fleste moderne ciphers er stærke. En håndfuld er defekte og må aldrig bruges: RC4 (dets kryptering er biased og lækker klarteksten), DES (dets nøgle er så kort, den kan brute-forces), 3DES (sårbar over for “Sweet32”-angrebet), plus NULL (ingen kryptering overhovedet), EXPORT-grade ciphers (bevidst svækkede) og anonyme ciphers (ingen identitetstjek).

Vores cipher-tjek gør to ting. Først kigger det på den cipher din server faktisk forhandlede med os. Derefter — og dette er den vigtige del — prøver det aktivt at handshake ved hjælp af adskillige known-broken ciphers (RC4, 3DES, EXPORT, NULL og anonyme varianter). En server kan vælge en stærk cipher, når den taler med en moderne klient, men stadig acceptere en svag en, hvis en angriber insisterer — og det er en reel nedgraderingsrisiko.

De tre informative extras

Tre relaterede elementer rapporteres men påvirker ikke din karakter — de flages som informative, fordi de ikke kan verificeres pålideligt udefra, og på enhver moderne server eller CDN er de allerede håndteret korrekt:

Vi viser disse, så din IT-person har det fulde billede, men for langt de fleste ejere er der intet at gøre.

Sådan fikser du det (gratis, ~30 minutter)

Overrækk dette til din IT-person — fikset er gratis. Den enkle pålidelige tilgang er at generere en known-good-konfiguration snarere end at håndskrive en: indsæt din servertype i Mozillas SSL Configuration Generatorhttps://ssl-config.mozilla.org/ og vælg “Intermediate”-profilen.

Efter platform:

  1. Cloudflare eller managed host — som regel ét eller to klik. I Cloudflare: SSL/TLS → Edge Certificates → Minimum TLS Version → TLS 1.2.
  2. Nginx. Sæt moderne-only versioner og en eksplicit stærk cipher-liste, genindlæs derefter:
    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers 'ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384';
    ssl_prefer_server_ciphers on;
    
  3. Apache. Deaktivér de gamle versioner og pin en stærk cipher-liste, genstart derefter:
    SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1
    SSLCipherSuite ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:...
    SSLHonorCipherOrder on
    
  4. Windows / IIS. Brug det gratis IIS Crypto-værktøj til at deaktivere TLS 1.0 og 1.1, deaktivere RC4/DES/3DES/NULL/EXPORT ciphers. Værktøjets “Best Practices”-skabelon gør alt dette med ét klik.
  5. Verificér, tjek derefter her igen. Bekræft kun de sikre versioner og ciphers forbliver.

Almindelige fejl

FAQ

Jeg er ikke teknisk — kan jeg selv klare det?

Du behøver ikke forstå det tekniske. På de fleste moderne hosting er det én eller to indstillinger, og det er gratis. Send afsnittet 'Sådan fikser du det' nedenfor til den der kører din hjemmeside eller hosting (eller din IT-udbyder) — det er som regel en fem-til-ti-minutters ændring uden synlig forskel for dine besøgende, bortset fra en mere sikker forbindelse.

Vil det at skifte til moderne kryptering stoppe ældre kunders browsere i at virke?

I praksis nej. Enhver moderne browser og telefon fra groft de seneste ti år bruger allerede den nye kryptering og stærke ciphers som standard — de har gjort det i årevis. De eneste ting der er afhængige af de gamle versioner eller svage ciphers er selv forældede og usikre, hvilket er præcis grunden til at enhver større browser allerede nægter dem. For næsten alle virksomheder er ændringen usynlig for kunder.

Min side indlæser fint med en lås — hvorfor flagger dette stadig?

Låsen betyder kun, at en sikker forbindelse eksisterer; den siger dig ikke hvilken version af TLS eller hvilken cipher der er bag den. Din side kan vise en fuldstændig normal lås, mens den stille og roligt stadig accepterer en gammel defekt version eller en forbudt cipher ved siden af de gode — og den åbne bagdør er hvad disse tjek opdager. At lukke den fjerner ikke låsen; den sikrer blot, at kun de sikre muligheder tillades.

Hvad er forskellen på TLS-versionen og cipheren?

Tænk på TLS-versionen som hvilken generation af låsen du bruger, og cipheren som den specifikke opskrift den bruger til at kryptere dataene. Du kan have en moderne lås (TLS 1.2 eller 1.3) men stadig have en gammel, crackbar opskrift (som RC4 eller 3DES) slået til — eller det omvendte. Begge skal være rigtige, hvilket er grunden til at vi tjekker dem separat. Den gode nyhed er, at den samme én-linjes moderne konfiguration som regel fikser begge på én gang.

Hvad med OCSP-stapling og TLS-komprimering — påvirker de min karakter?

Nej. De (sammen med sikker genforhandling) er kun informative — vi rapporterer om dem, fordi de tæller for performance og dybde-i-forsvar, men de bevæger ikke din score. På moderne webservere og ethvert CDN som Cloudflare håndteres de korrekt som standard, så for de fleste ejere er der intet at gøre. Detaljerne er i afsnittet nedenfor til din IT-person.

Er det at fikse dette virkelig gratis?

Ja. At deaktivere gamle TLS-versioner og svage ciphers, og aktivere disse beskyttelser, er konfigurationsændringer på din eksisterende server eller hosting — der er intet at købe. Vi opkræver kun betaling for at overvåge, at din kryptering forbliver korrekt konfigureret over tid.