TLS verifikator paketa šifri

Zalijepite TLS sažetak skeniranja ili rukovanja kako biste objasnili dogovoreni protokol, paket šifriranja i naslijeđene algoritme.

TLS dokazi
Zalijepite čitljivi izlaz skenera ili polja ClientHello/ServerHello. Sirova binarna datoteka ili datoteka za snimanje paketa nisu podržani.
TLS interpretacija

Verzije protokola

Cipher suites

Zalijepite TLS sažetak skeniranja ili rukovanja, a zatim ga analizirajte.
Zalijepite TLS dokaz da ga pregledate.

Vaši zalijepljeni detalji TLS ostaju u vašem pretraživaču. BroBroGo ih ne otprema niti sprema.

Česta pitanja

Koje izlazne formate TLS mogu zalijepiti?

Zalijepite tekst sa uobičajenih TLS skenera, openssl s_client, sažetaka analize paketa ili kratke ClientHello ili ServerHello bilješke. Kontroler prepoznaje uobičajena imena IANA, OpenSSL alijase i nekoliko uobičajenih heksadecimalnih ID-ova skupa; ne dekodira sirove bajtove paketa.

Zašto TLS 1.3 paket šifriranja ne prikazuje RSA ili ECDHE?

Nazivi paketa šifri TLS 1.3 opisuju šifriranje zapisa i heš rukovanja. Razmjena ključeva i autentifikacija se dogovaraju odvojeno, tako da se ne mogu zaključiti samo iz imena paketa.

Dokazuje li ovaj rezultat da je server siguran?

Ne. Objašnjava samo tekst koji zalijepite. Ne povezuje se s hostom, ne provjerava certifikat, ne mjeri veličine ključeva, ne testira ponašanje na niže verzije niti prikazuje svaki paket koji server prihvata.

Analiza TLS protokola i paketa šifri

Pri uspostavljanju sigurne mrežne veze, Transport Layer Security (TLS) protokol koristi specifične kombinacije kriptografskih algoritama kako bi osigurao povjerljivost, integritet i autentifikaciju podataka. Ove kombinacije, poznate kao paketi šifri (cipher suites), definisane su standardizovanim nazivima i identifikatorima.

Razumijevanje parametara koji su dogovoreni tokom TLS rukovanja (handshake) ključno je za procjenu sigurnosti sistema. Analizom tekstualnih izlaza iz alata za skeniranje ili mrežnih analizatora, administratori, inženjeri pouzdanosti sajta (SRE) i sigurnosni stručnjaci mogu identifikovati potencijalno ranjive konfiguracije i zastarjele algoritme bez potrebe za aktivnim povezivanjem na server.

Kako funkcionira TLS verifikator paketa šifri

Ovaj alat analizira tekstualne podatke koje unesete — kao što su sažeci TLS skeniranja, izlazi naredbe openssl s_client, sažeci analize paketa ili kratke bilješke iz ClientHello i ServerHello poruka. Na osnovu unesenog teksta, alat identifikuje verzije protokola, pakete šifri i njihove uloge u komunikaciji.

Proces analize se oslanja na prepoznavanje standardnih IANA naziva, OpenSSL alijasa i uobičajenih heksadecimalnih identifikatora paketa šifri. Važno je napomenuti da alat vrši isključivo statičku analizu dostavljenog teksta. To znači da se ne vrši dekodiranje sirovih bajtova paketa, niti se uspostavlja aktivna veza sa udaljenim serverom radi provjere certifikata, mjerenja veličine ključeva ili testiranja ponašanja pri pokušaju degradacije verzije protokola.

Ograničenja unosa i obrada podataka

Prilikom korištenja alata primjenjuju se sljedeća tehnička pravila i ograničenja:

  • Maksimalna dužina: Uneseni tekst mora biti kraći od 200.000 znakova. Ako se prekorači ovaj limit, prikazuje se poruka o grešci: "Taj sažetak je neobično velik. Neka bude ispod 200.000 znakova.".
  • Prazan unos: Ako se analiza pokrene bez unesenog teksta, prikazuje se poruka: "Prvo zalijepite TLS sažetak skeniranja ili rukovanja.".
  • Neprepoznati podaci: Ukoliko u tekstu nema prepoznatljivih elemenata, alat ispisuje grešku: "Nije prepoznata verzija TLS ili paket šifri. Zalijepite čitljiva polja skenera ili rukovanja.".
  • Privatnost: Svi uneseni podaci obrađuju se lokalno unutar vašeg web pretraživača. Vaši zalijepljeni detalji TLS ostaju u vašem pretraživaču. BroBroGo ih ne otprema niti sprema.

Interpretacija uloga i ocjena sigurnosti

Nakon obrade teksta, identifikovani elementi se klasifikuju prema njihovoj ulozi uočenoj u sažetku rukovanja:

  • Negotiated: Dogovoreni parametar koji je izabran za aktivnu sesiju.
  • Ponuđeno: Parametri koje je klijent poslao u ClientHello poruci kao podržane opcije.
  • Posmatrano: Parametri koji su detektovani tokom analize saobraćaja.

Svaki identifikovani paket šifri prolazi kroz procjenu sigurnosti i kategorizaciju:

  • Moderna: Paketi koji koriste savremene i sigurne kriptografske algoritme.
  • Pregled: Paketi koji zahtijevaju dodatnu provjeru u zavisnosti od konteksta primjene.
  • Zastarjelo: Konfiguracije koje sadrže algoritme sa poznatim slabostima.
  • Nepoznato: Paketi koji se ne nalaze u ugrađenoj bazi uobičajenih šifri.

Nalazi i sigurnosni status algoritama

Alat mapira prepoznate šifre i protokole sa specifičnim sigurnosnim nalazima koji ukazuju na nivo rizika:

Algoritam / Konfiguracija Kategorija nalaza Prikazana poruka u alatu
RC4 Zastarjelo RC4 je zastario i ne smije se pregovarati.
DES Nesigurno DES nije siguran za opću upotrebu TLS.
3DES Zastarjelo 3DES ima malu veličinu bloka i zastario je za TLS.
NULL Bez enkripcije NULL enkripcija ne pruža povjerljivost.
EXPORT Slaba kriptografija EXPORT paketi namjerno koriste slabu kriptografiju i zastarjeli su.
Anonymous Bez autentifikacije Anonimni paketi ne provjeravaju autentičnost peer-a i ranjivi su na presretanje.
MD5 Nesigurno MD5 nije siguran za opću upotrebu TLS.
SHA-1 Zastarjelo Ovaj paket koristi SHA-1, koji je zastario za opću upotrebu TLS.
CBC Naslijeđeno CBC apartmani su naslijeđe. Preferirajte AEAD paket kao što je AES-GCM ili ChaCha20-Poly1305.
Statički RSA Bez Forward Secrecy Statička razmjena ključeva RSA ne pruža prosljeđivanje tajnosti.
CCM-8 Specifičan pregled CCM-8 koristi kraću oznaku za provjeru autentičnosti i treba mu pregled specifičan za protokol.
SCSV Signalna vrijednost Ovo je signalna vrijednost (SCSV), a ne šifarski paket — pojavljuje se u skeniranjima iz razloga sigurnosti protokola i ne sadrži sopstveno šifriranje.

U slučaju da uneseni tekst sadrži paket koji nije dio interne baze podataka, alat će prikazati nalaz: "Ovaj apartman se ne nalazi na ugrađenoj mapi zajedničkog apartmana. Provjerite trenutni IANA registar ili dokumentaciju skenera.".

Specifičnosti TLS 1.3 protokola

U starijim verzijama protokola (kao što su TLS 1.0, 1.1 i 1.2), naziv paketa šifri je eksplicitno definisao algoritam za razmjenu ključeva (npr. ECDHE ili RSA), algoritam za autentifikaciju (npr. ECDSA ili RSA), simetrični šifarski algoritam (npr. AES-GCM) i heš funkciju za HMAC ili PRF (npr. SHA256).

U verziji TLS 1.3, ovaj koncept je fundamentalno promijenjen. TLS 1.3 pregovara o razmjeni ključeva i autentifikaciji odvojeno od paketa šifriranja. Naziv paketa šifri u TLS 1.3 definiše isključivo simetričnu enkripciju i heš algoritam za rukovanje (npr. TLS_AES_256_GCM_SHA384). Zbog toga se parametri razmjene ključeva ne mogu pročitati niti zaključiti samo iz naziva paketa šifri.

Često postavljana pitanja (FAQ)

Koje izlazne formate TLS mogu zalijepiti?

Zalijepite tekst sa uobičajenih TLS skenera, openssl s_client, sažetaka analize paketa ili kratke ClientHello ili ServerHello bilješke. Kontroler prepoznaje uobičajena imena IANA, OpenSSL alijase i nekoliko uobičajenih heksadecimalnih ID-ova skupa; ne dekodira sirove bajtove paketa.

Zašto TLS 1.3 paket šifriranja ne prikazuje RSA ili ECDHE?

Nazivi paketa šifri TLS 1.3 opisuju šifriranje zapisa i heš rukovanja. Razmjena ključeva i autentifikacija se dogovaraju odvojeno, tako da se ne mogu zaključiti samo iz imena paketa.

Dokazuje li ovaj rezultat da je server siguran?

Ne. Objašnjava samo tekst koji zalijepite. Ne povezuje se s hostom, ne provjerava certifikat, ne mjeri veličine ključeva, ne testira ponašanje na niže verzije niti prikazuje svaki paket koji server prihvata.

Šta znači ako alat ispiše da nema pronađenih verzija ili šifri?

Ako u unesenom tekstu nedostaju prepoznatljivi elementi, alat će prikazati poruke "U dostavljenom tekstu nije pronađena verzija protokola." ili "U dostavljenom tekstu nije pronađen paket šifri.". Provjerite da li ste kopirali ispravna tekstualna polja iz vašeg skenera.