TLS सिफर सुइट चेकर

बातचीत किए गए प्रोटोकॉल, सिफर सुइट और लीगेसी एल्गोरिदम को समझाने के लिए एक TLS स्कैन या हैंडशेक सारांश चिपकाएँ।

TLS साक्ष्य
पठनीय स्कैनर आउटपुट या ClientHello/ServerHello फ़ील्ड चिपकाएँ। रॉ बाइनरी या पैकेट कैप्चर फ़ाइल समर्थित नहीं है।
TLS व्याख्या

प्रोटोकॉल संस्करण

सिफर सुइट्स

एक TLS स्कैन या हैंडशेक सारांश चिपकाएँ, फिर उसका विश्लेषण करें।
इसका निरीक्षण करने के लिए TLS साक्ष्य चिपकाएँ।

आपके चिपकाए गए TLS विवरण आपके ब्राउज़र में रहते हैं। BroBroGo उन्हें अपलोड या सहेजता नहीं है।

अक्सर पूछे जाने वाले सवाल

मैं कौन से TLS आउटपुट स्वरूप पेस्ट कर सकता हूँ?

सामान्य TLS स्कैनर, openssl s_client, पैकेट-विश्लेषण सारांश, या एक संक्षिप्त ClientHello या ServerHello नोट से टेक्स्ट चिपकाएँ। चेकर सामान्य IANA नाम, OpenSSL उपनाम और कई सामान्य हेक्साडेसिमल सुइट आईडी पहचानता है; यह कच्चे पैकेट बाइट्स को डिकोड नहीं करता है।

TLS 1.3 सिफर सुइट RSA या ECDHE क्यों नहीं दिखाता है?

TLS 1.3 सिफर सुइट नाम रिकॉर्ड एन्क्रिप्शन और हैंडशेक हैश का वर्णन करते हैं। कुंजी विनिमय और प्रमाणीकरण पर अलग से बातचीत की जाती है, इसलिए उनका अनुमान अकेले सुइट नाम से नहीं लगाया जा सकता है।

क्या यह परिणाम साबित करता है कि सर्वर सुरक्षित है?

नहीं, यह केवल आपके द्वारा चिपकाए गए पाठ की व्याख्या करता है। यह होस्ट से कनेक्ट नहीं होता है, प्रमाणपत्र सत्यापित नहीं करता है, कुंजी आकार मापता नहीं है, डाउनग्रेड व्यवहार का परीक्षण नहीं करता है या सर्वर द्वारा स्वीकार किए जाने वाले प्रत्येक सूट को नहीं दिखाता है।

TLS प्रोटोकॉल संस्करण और उनका महत्व

TLS (ट्रांसपोर्ट लेयर सिक्योरिटी) प्रोटोकॉल संस्करणों की पहचान करना नेटवर्क सुरक्षा के मूल्यांकन का पहला चरण है। यह टूल आपके द्वारा प्रदान किए गए टेक्स्ट का विश्लेषण करके उसमें मौजूद प्रोटोकॉल संस्करणों की पहचान करता है। विश्लेषण के दौरान प्रत्येक पहचाने गए प्रोटोकॉल संस्करण को उसकी भूमिका के आधार पर वर्गीकृत किया जाता है, जैसे कि "बातचीत हुई" (negotiated), "की पेशकश की" (offered), या "अवलोकन किया" (observed)।

यदि इनपुट टेक्स्ट में कोई भी प्रोटोकॉल संस्करण नहीं मिलता है, तो टूल "प्रदत्त पाठ में कोई प्रोटोकॉल संस्करण नहीं मिला।" संदेश प्रदर्शित करता है। विभिन्न संस्करणों की सुरक्षा क्षमताएं अलग-अलग होती हैं, इसलिए यह जानना आवश्यक है कि हैंडशेक के दौरान किस संस्करण का उपयोग किया जा रहा है।

TLS सिफर सुइट्स की संरचना और घटक

सिफर सुइट्स एल्गोरिदम के सेट होते हैं जो एक सुरक्षित कनेक्शन के लिए आवश्यक क्रिप्टोग्राफिक कार्यों को परिभाषित करते हैं। यह टूल सामान्य IANA नाम, OpenSSL उपनाम और कई सामान्य हेक्साडेसिमल सुइट आईडी को पहचान सकता है।

पहचाने गए सिफर सुइट्स को उनकी सुरक्षा स्थिति के आधार पर निम्नलिखित श्रेणियों में वर्गीकृत किया जाता है:

  • आधुनिक: वर्तमान सुरक्षा मानकों को पूरा करने वाले सुइट्स।
  • समीक्षा: ऐसे सुइट्स जिन्हें विशिष्ट उपयोग के मामलों में जांच की आवश्यकता होती है।
  • बहिष्कृत: पुराने और असुरक्षित माने जाने वाले सुइट्स।
  • अज्ञात: जो टूल के अंतर्निहित मानचित्र में मौजूद नहीं हैं।

यदि विश्लेषण के दौरान कोई सिफर सुइट नहीं मिलता है, तो टूल "प्रदत्त पाठ में कोई सिफर सुइट नहीं मिला।" संदेश दिखाता है।

विरासत और बहिष्कृत क्रिप्टोग्राफिक एल्गोरिदम

सुरक्षा ऑडिट के दौरान सबसे महत्वपूर्ण कार्य कमजोर या पुराने एल्गोरिदम की पहचान करना है। यह टूल आपके इनपुट में मौजूद निम्नलिखित असुरक्षित एल्गोरिदम और सिफर सुइट्स की पहचान करके विशिष्ट निष्कर्ष प्रस्तुत करता है:

एल्गोरिदम / सुइट प्रकार टूल द्वारा प्रदर्शित निष्कर्ष (Finding)
RC4 RC4 को अस्वीकार कर दिया गया है और इस पर बातचीत नहीं की जानी चाहिए।
DES DES सामान्य TLS उपयोग के लिए सुरक्षित नहीं है।
3DES 3DES का ब्लॉक आकार छोटा है और इसे TLS के लिए अप्रचलित किया गया है।
NULL NULL एन्क्रिप्शन गोपनीयता प्रदान नहीं करता है।
EXPORT EXPORT सुइट्स जानबूझकर कमजोर क्रिप्टोग्राफी का उपयोग करते हैं और अप्रचलित हैं।
Anonymous अनाम सुइट्स सहकर्मी को प्रमाणित नहीं करते हैं और अवरोधन के प्रति संवेदनशील होते हैं।
MD5 MD5 सामान्य TLS उपयोग के लिए सुरक्षित नहीं है।
SHA-1 यह सुइट SHA-1 का उपयोग करता, जिसे सामान्य TLS उपयोग के लिए अस्वीकार कर दिया गया है।
CBC Suites CBC सुइट्स विरासत हैं। AES-GCM या ChaCha20-Poly1305 जैसे AEAD सुइट को प्राथमिकता दें।
Static RSA स्टेटिक RSA कुंजी एक्सचेंज आगे की गोपनीयता प्रदान नहीं करता है।
CCM-8 CCM-8 एक छोटे प्रमाणीकरण टैग का उपयोग करता है और प्रोटोकॉल-विशिष्ट समीक्षा की आवश्यकता होती है।

यदि कोई ऐसा सिफर सुइट मिलता है जो टूल के डेटाबेस में नहीं है, तो "यह सुइट बिल्ट-इन कॉमन-सूट मानचित्र में नहीं है। वर्तमान IANA रजिस्ट्री या स्कैनर दस्तावेज़ की जाँच करें।" प्रदर्शित होता है।

TLS 1.3 में कुंजी विनिमय और प्रमाणीकरण

TLS 1.3 प्रोटोकॉल अपने पिछले संस्करणों की तुलना में सिफर सुइट्स को अलग तरीके से संभालता है। पुराने संस्करणों (जैसे TLS 1.2) में, सिफर सुइट का नाम ही कुंजी विनिमय (जैसे ECDHE या RSA) और प्रमाणीकरण एल्गोरिदम को परिभाषित करता था।

TLS 1.3 में यह व्यवस्था बदल गई है:

  • TLS 1.3 कुंजी विनिमय और प्रमाणीकरण पर सिफर सुइट से अलग से बातचीत करता है।
  • इस वजह से, केवल सिफर सुइट के नाम से कुंजी विनिमय या प्रमाणीकरण विधि का अनुमान नहीं लगाया जा सकता है।
  • टूल ऐसे सुइट्स के लिए यह निष्कर्ष दिखाता है: "TLS 1.3 सिफर सुइट से अलग से कुंजी विनिमय और प्रमाणीकरण पर बातचीत करता है।"

इनपुट सीमाएं और त्रुटि प्रबंधन

टूल का उपयोग करते समय इनपुट डेटा को सही प्रारूप में होना चाहिए। यह टूल कच्चे पैकेट बाइट्स (raw binary) या पैकेट कैप्चर (.pcap) फ़ाइलों को डिकोड नहीं करता है।

उपयोगकर्ताओं को निम्नलिखित त्रुटि संदेशों का सामना करना पड़ सकता है:

  • खाली इनपुट: यदि बिना कुछ लिखे विश्लेषण का प्रयास किया जाता है, तो "पहले एक TLS स्कैन या हैंडशेक सारांश चिपकाएँ।" त्रुटि दिखाई देती है।
  • अत्यधिक बड़ा इनपुट: इनपुट की अधिकतम सीमा 200,000 वर्ण है। इससे अधिक होने पर "वह सारांश असामान्य रूप से बड़ा है। इसे 200,000 अक्षरों से कम रखें।" त्रुटि प्रदर्शित होती है।
  • अपरिचित डेटा: यदि इनपुट में कोई भी TLS संस्करण या सिफर सुइट नहीं मिलता है, तो "कोई TLS संस्करण या सिफर सुइट पहचाना नहीं गया। पठनीय स्कैनर या हैंडशेक फ़ील्ड चिपकाएँ।" त्रुटि दिखाई देती है।

गोपनीयता और प्रसंस्करण नीति

इस टूल का उपयोग करते समय आपकी गोपनीयता पूरी तरह से सुरक्षित रहती है। आपके चिपकाए गए TLS विवरण आपके ब्राउज़र में रहते हैं। BroBroGo उन्हें अपलोड या सहेजता नहीं है। संपूर्ण विश्लेषण स्थानीय रूप से आपके वेब ब्राउज़र के भीतर ही निष्पादित किया जाता है।

अक्सर पूछे जाने वाले प्रश्न (FAQ)

मैं कौन से TLS आउटपुट स्वरूप पेस्ट कर सकता हूँ?
सामान्य TLS स्कैनर, openssl s_client, पैकेट-विश्लेषण सारांश, या एक संक्षिप्त ClientHello या ServerHello नोट से टेक्स्ट चिपकाएँ। चेकर सामान्य IANA नाम, OpenSSL उपनाम और कई सामान्य हेक्साडेसिमल सुइट आईडी पहचानता है; यह कच्चे पैकेट बाइट्स को डिकोड नहीं करता है।

TLS 1.3 सिफर सुइट RSA या ECDHE क्यों नहीं दिखाता है?
TLS 1.3 सिफर सुइट नाम रिकॉर्ड एन्क्रिप्शन और हैंडशेक हैश का वर्णन करते हैं। कुंजी विनिमय और प्रमाणीकरण पर अलग से बातचीत की जाती है, इसलिए उनका अनुमान अकेले सुइट नाम से नहीं लगाया जा सकता है।

क्या यह परिणाम साबित करता है कि सर्वर सुरक्षित है?
नहीं, यह केवल आपके द्वारा चिपकाए गए पाठ की व्याख्या करता है। यह होस्ट से कनेक्ट नहीं होता है, प्रमाणपत्र सत्यापित नहीं करता है, कुंजी आकार मापता नहीं है, डाउनग्रेड व्यवहार का परीक्षण नहीं करता है या सर्वर द्वारा स्वीकार किए जाने वाले प्रत्येक सूट को नहीं दिखाता है।