TLS সাইফার স্যুট চেকার

আলোচনা করা প্রোটোকল, সাইফার স্যুট এবং লিগ্যাসি অ্যালগরিদম ব্যাখ্যা করতে একটি TLS স্ক্যান বা হ্যান্ডশেক সারাংশ পেস্ট করুন।

TLS প্রমাণ
পঠনযোগ্য স্ক্যানার আউটপুট বা ClientHello/ServerHello ক্ষেত্রগুলি আটকান৷ কাঁচা বাইনারি বা একটি প্যাকেট ক্যাপচার ফাইল সমর্থিত নয়৷
TLS ব্যাখ্যা

প্রোটোকল সংস্করণ

সাইফার স্যুট

একটি TLS স্ক্যান বা হ্যান্ডশেক সারাংশ পেস্ট করুন, তারপর এটি বিশ্লেষণ করুন।
এটি পরিদর্শন করতে TLS প্রমাণ পেস্ট করুন।

আপনার পেস্ট করা TLS বিবরণ আপনার ব্রাউজারে থাকে। BroBroGo তাদের আপলোড বা সংরক্ষণ করে না।

জিজ্ঞাসিত প্রশ্নাবলী

আমি কোন TLS আউটপুট ফর্ম্যাট পেস্ট করতে পারি?

সাধারণ TLS স্ক্যানার, openssl s_client, প্যাকেট-বিশ্লেষণ সারাংশ, বা একটি ছোট ClientHello বা ServerHello নোট থেকে পাঠ্য আটকান। চেকার সাধারণ IANA নাম, OpenSSL উপনাম এবং বেশ কয়েকটি সাধারণ হেক্সাডেসিমেল স্যুট আইডি চিনতে পারে; এটি কাঁচা প্যাকেট বাইট ডিকোড করে না।

কেন একটি TLS 1.3 সাইফার স্যুট RSA বা ECDHE দেখায় না?

TLS 1.3 সাইফার স্যুট নামগুলি রেকর্ড এনক্রিপশন এবং হ্যান্ডশেক হ্যাশ বর্ণনা করে৷ কী বিনিময় এবং প্রমাণীকরণ আলাদাভাবে আলোচনা করা হয়, তাই শুধুমাত্র একটি স্যুট নাম থেকে অনুমান করা যায় না।

এই ফলাফল প্রমাণ করে যে একটি সার্ভার নিরাপদ?

না। এটি শুধুমাত্র আপনার পেস্ট করা টেক্সট ব্যাখ্যা করে। এটি হোস্টের সাথে সংযোগ করে না, সার্টিফিকেট যাচাই করে, কী মাপ পরিমাপ করে, ডাউনগ্রেড আচরণ পরীক্ষা করে বা সার্ভার গ্রহণ করে এমন প্রতিটি স্যুট দেখায় না।

TLS প্রোটোকল সংস্করণ এবং এর গুরুত্ব

ট্রান্সপোর্ট লেয়ার সিকিউরিটি (TLS) প্রোটোকল ইন্টারনেটে ডেটা আদান-প্রদানের নিরাপত্তা নিশ্চিত করে। সময়ের সাথে সাথে ক্রিপ্টোগ্রাফিক দুর্বলতা দূর করতে এই প্রোটোকলের বিভিন্ন সংস্করণ তৈরি করা হয়েছে। একটি TLS স্ক্যান বা হ্যান্ডশেক সারাংশ বিশ্লেষণ করার সময় প্রোটোকল সংস্করণটি সনাক্ত করা অত্যন্ত গুরুত্বপূর্ণ।

এই চেকারটি আপনার সরবরাহ করা পাঠ্য থেকে প্রোটোকল সংস্করণ সনাক্ত করে এবং সেগুলির ভূমিকা প্রদর্শন করে:

  • আলোচনা হয়েছে: ক্লায়েন্ট এবং সার্ভারের মধ্যে সংযোগের জন্য চূড়ান্তভাবে নির্ধারিত সংস্করণ।
  • অফার করা হয়েছে: ক্লায়েন্ট হ্যান্ডশেক বা ClientHello বার্তায় যে সংস্করণগুলি সমর্থন করার প্রস্তাব দিয়েছে।
  • পর্যবেক্ষণ করা হয়েছে: স্ক্যান বা ট্রাফিকের মধ্যে যে সংস্করণগুলি সক্রিয় দেখা গেছে।

যদি ইনপুট পাঠ্যে কোনো প্রোটোকল সংস্করণ খুঁজে পাওয়া না যায়, তবে "সরবরাহকৃত পাঠ্যে কোনো প্রোটোকল সংস্করণ পাওয়া যায়নি।" বার্তাটি প্রদর্শিত হয়।

TLS সাইফার স্যুটের গঠন ও উপাদান

একটি TLS সাইফার স্যুট হলো ক্রিপ্টোগ্রাফিক অ্যালগরিদমের একটি সেট, যা সংযোগের নিরাপত্তা নির্ধারণ করে। সাধারণত একটি ঐতিহ্যবাহী সাইফার স্যুটে কী বিনিময় (Key Exchange), প্রমাণীকরণ (Authentication), বাল্ক এনক্রিপশন (Bulk Encryption), এবং মেসেজ অথেন্টিকেশন কোড (MAC) অ্যালগরিদম অন্তর্ভুক্ত থাকে।

এই চেকারটি সাধারণ IANA নাম, OpenSSL উপনাম এবং বেশ কয়েকটি সাধারণ হেক্সাডেসিমেল স্যুট আইডি চিনতে পারে। সনাক্তকরণের পর প্রতিটি সাইফার স্যুটের মূল্যায়ন নিম্নোক্ত চারটির যেকোনো একটি বিভাগে শ্রেণিবদ্ধ করা হয়:

  1. আধুনিক: বর্তমান নিরাপত্তা মানদণ্ড অনুযায়ী সম্পূর্ণ নিরাপদ এবং প্রস্তাবিত অ্যালগরিদম।
  2. পর্যালোচনা: নির্দিষ্ট পরিস্থিতিতে ব্যবহারযোগ্য, তবে বিশেষ সতর্কতা বা কনফিগারেশন যাচাইয়ের প্রয়োজন রয়েছে।
  3. অবচয়: পুরনো এবং দুর্বল ক্রিপ্টোগ্রাফির কারণে যা আর ব্যবহার করা উচিত নয়।
  4. অজানা: যদি কোনো সাইফার স্যুট সনাক্ত করা না যায়, তবে "এই স্যুটটি অন্তর্নির্মিত সাধারণ-স্যুট মানচিত্রে নেই৷ বর্তমান IANA রেজিস্ট্রি বা স্ক্যানার ডকুমেন্টেশন পরীক্ষা করুন।" বার্তাটি প্রদর্শিত হয়।

যদি ইনপুটে কোনো সাইফার স্যুট খুঁজে পাওয়া না যায়, তবে "সরবরাহ করা পাঠ্যে কোনো সাইফার স্যুট পাওয়া যায়নি।" বার্তাটি প্রদর্শিত হয়।

লিগ্যাসি এবং অবহেলিত ক্রিপ্টোগ্রাফিক অ্যালগরিদম

নিরাপত্তা বিশ্লেষণে দুর্বল বা অবহেলিত অ্যালগরিদম সনাক্ত করা অত্যন্ত জরুরি। এই টুলটি স্ক্যান টেক্সট বিশ্লেষণ করে নির্দিষ্ট দুর্বলতাগুলির জন্য নিম্নলিখিত ফলাফল বা সতর্কতা প্রদর্শন করে:

  • RC4: "RC4 অবহেলিত এবং আলোচনা করা উচিত নয়।"
  • DES: "DES সাধারণ TLS ব্যবহারের জন্য নিরাপদ নয়।"
  • 3DES: "3DES এর একটি ছোট ব্লক সাইজ আছে এবং এটি TLS এর জন্য বাতিল করা হয়েছে।"
  • NULL: "NULL এনক্রিপশন গোপনীয়তা প্রদান করে না।"
  • EXPORT: "EXPORT স্যুটগুলি ইচ্ছাকৃতভাবে দুর্বল ক্রিপ্টোগ্রাফি ব্যবহার করে এবং অবহেলিত হয়৷"
  • Anonymous: "বেনামী স্যুট পিয়ারকে প্রমাণীকরণ করে না এবং বাধার জন্য ঝুঁকিপূর্ণ।"
  • MD5: "MD5 সাধারণ TLS ব্যবহারের জন্য নিরাপদ নয়।"
  • SHA-1: "এই স্যুটটি SHA-1 ব্যবহার করে, যা সাধারণ TLS ব্যবহারের জন্য বাতিল করা হয়েছে।"
  • CBC: "CBC স্যুট উত্তরাধিকার। একটি AEAD স্যুট পছন্দ করুন যেমন AES-GCM বা ChaCha20-Poly1305।"
  • Static RSA: "স্ট্যাটিক RSA কী বিনিময় ফরওয়ার্ড গোপনীয়তা প্রদান করে না।"
  • CCM-8: "CCM-8 একটি ছোট প্রমাণীকরণ ট্যাগ ব্যবহার করে এবং একটি প্রোটোকল-নির্দিষ্ট পর্যালোচনা প্রয়োজন।"

TLS 1.3 সংস্করণে কী বিনিময় ও প্রমাণীকরণ

TLS 1.3 প্রোটোকলে সাইফার স্যুটের গঠনে আমূল পরিবর্তন আনা হয়েছে। পূর্ববর্তী সংস্করণগুলির মতো TLS 1.3 সাইফার স্যুটের নামের মধ্যে কী বিনিময় এবং প্রমাণীকরণ অ্যালগরিদমের উল্লেখ থাকে না।

এই সংস্করণে "TLS 1.3 সাইফার স্যুট থেকে আলাদাভাবে কী বিনিময় এবং প্রমাণীকরণ নিয়ে আলোচনা করে।" এর ফলে, শুধুমাত্র সাইফার স্যুটের নাম দেখে কী বিনিময় বা প্রমাণীকরণ পদ্ধতি অনুমান করা সম্ভব নয়। হ্যান্ডশেকের সময় এই উপাদানগুলি সম্পূর্ণ আলাদাভাবে আলোচনা করা হয়।

ইনপুট সীমা এবং ত্রুটি হ্যান্ডলিং

টুলটি ব্যবহারের সময় ইনপুট ডেটার সঠিকতা নিশ্চিত করতে কিছু নির্দিষ্ট নিয়ম ও সীমা প্রযোজ্য হয়:

  • অক্ষর সীমা: ইনপুট পাঠ্য অবশ্যই ২০০,০০০ অক্ষরের নিচে হতে হবে। যদি ইনপুট এর চেয়ে বড় হয়, তবে "যে সারাংশ অস্বাভাবিকভাবে বড়. এটি 200,000 অক্ষরের নিচে রাখুন।" ত্রুটি বার্তাটি প্রদর্শিত হবে।
  • খালি ইনপুট: যদি কোনো পাঠ্য পেস্ট না করে বিশ্লেষণ করার চেষ্টা করা হয়, তবে "প্রথমে একটি TLS স্ক্যান বা হ্যান্ডশেক সারাংশ পেস্ট করুন।" ত্রুটিটি প্রদর্শিত হবে।
  • অস্বীকৃত ডেটা: যদি ইনপুটে কোনো বৈধ TLS সংস্করণ বা সাইফার স্যুট সনাক্ত করা না যায়, তবে "কোনো TLS সংস্করণ বা সাইফার স্যুট স্বীকৃত হয়নি। পঠনযোগ্য স্ক্যানার বা হ্যান্ডশেক ক্ষেত্রগুলি আটকান৷" বার্তাটি দেখাবে।
  • কাঁচা বাইনারি: টুলটি কোনো কাঁচা বাইনারি বা প্যাকেট ক্যাপচার (.pcap) ফাইল সমর্থন করে না। এটি শুধুমাত্র পঠনযোগ্য টেক্সট ফরম্যাট বিশ্লেষণ করতে পারে।

ডেটা প্রসেসিং এবং গোপনীয়তা নীতি

এই টুলের নিরাপত্তা এবং ডেটা প্রসেসিং সম্পূর্ণভাবে ব্যবহারকারীর ডিভাইসের মধ্যে সীমাবদ্ধ। আপনার পেস্ট করা TLS বিবরণ আপনার ব্রাউজারে থাকে। BroBroGo তাদের আপলোড বা সংরক্ষণ করে না। সম্পূর্ণ বিশ্লেষণ প্রক্রিয়াটি আপনার ব্রাউজারে স্থানীয়ভাবে সম্পাদিত হয়।

সীমাবদ্ধতা: স্ট্যাটিক বিশ্লেষণ বনাম লাইভ স্ক্যান

এই টুলটি একটি স্ট্যাটিক বিশ্লেষক হিসেবে কাজ করে। এর কিছু নির্দিষ্ট সীমাবদ্ধতা রয়েছে যা ব্যবহার করার সময় মনে রাখা প্রয়োজন:

  • এটি কোনো হোস্ট বা সার্ভারের সাথে সরাসরি সংযোগ স্থাপন করে না।
  • এটি কোনো লাইভ TLS স্ক্যান পরিচালনা করে না।
  • এটি ডিজিটাল সার্টিফিকেট যাচাই করতে পারে না, কী-এর আকার পরিমাপ করতে পারে না এবং ডাউনগ্রেড আক্রমণ প্রতিরোধ ক্ষমতা পরীক্ষা করতে পারে না।
  • একটি সার্ভার প্রকৃতপক্ষে কোন কোন সাইফার স্যুট গ্রহণ করে, তার সম্পূর্ণ তালিকা এটি লাইভ সংযোগ ছাড়া প্রদর্শন করতে পারে না। এটি শুধুমাত্র আপনার সরবরাহ করা পাঠ্য বা স্ক্যান রিপোর্টের অংশটুকু ব্যাখ্যা করে।

সাধারণ জিজ্ঞাসা (FAQ)

আমি কোন TLS আউটপুট ফর্ম্যাট পেস্ট করতে পারি? সাধারণ TLS স্ক্যানার, openssl s_client, প্যাকেট-বিশ্লেষণ সারাংশ, বা একটি ছোট ClientHello বা ServerHello নোট থেকে পাঠ্য আটকান। চেকার সাধারণ IANA নাম, OpenSSL উপনাম এবং বেশ কয়েকটি সাধারণ হেক্সাডেসিমেল স্যুট আইডি চিনতে পারে; এটি কাঁচা প্যাকেট বাইট ডিকোড করে না।

কেন একটি TLS 1.3 সাইফার স্যুট RSA বা ECDHE দেখায় না? TLS 1.3 সাইফার স্যুট নামগুলি রেকর্ড এনক্রিপশন এবং হ্যান্ডশেক হ্যাশ বর্ণনা করে৷ কী বিনিময় এবং প্রমাণীকরণ আলাদাভাবে আলোচনা করা হয়, তাই শুধুমাত্র একটি স্যুট নাম থেকে অনুমান করা যায় না।

এই ফলাফল প্রমাণ করে যে একটি সার্ভার নিরাপদ? না। এটি শুধুমাত্র আপনার পেস্ট করা টেক্সট ব্যাখ্যা করে। এটি হোস্টের সাথে সংযোগ করে না, সার্টিফিকেট যাচাই করে, কী মাপ পরিমাপ করে, ডাউনগ্রেড আচরণ পরীক্ষা করে বা সার্ভার গ্রহণ করে এমন প্রতিটি স্যুট দেখায় না।