TLS प्रोटोकॉल संस्करण और उनका महत्व
TLS (ट्रांसपोर्ट लेयर सिक्योरिटी) प्रोटोकॉल संस्करणों की पहचान करना नेटवर्क सुरक्षा के मूल्यांकन का पहला चरण है। यह टूल आपके द्वारा प्रदान किए गए टेक्स्ट का विश्लेषण करके उसमें मौजूद प्रोटोकॉल संस्करणों की पहचान करता है। विश्लेषण के दौरान प्रत्येक पहचाने गए प्रोटोकॉल संस्करण को उसकी भूमिका के आधार पर वर्गीकृत किया जाता है, जैसे कि "बातचीत हुई" (negotiated), "की पेशकश की" (offered), या "अवलोकन किया" (observed)।
यदि इनपुट टेक्स्ट में कोई भी प्रोटोकॉल संस्करण नहीं मिलता है, तो टूल "प्रदत्त पाठ में कोई प्रोटोकॉल संस्करण नहीं मिला।" संदेश प्रदर्शित करता है। विभिन्न संस्करणों की सुरक्षा क्षमताएं अलग-अलग होती हैं, इसलिए यह जानना आवश्यक है कि हैंडशेक के दौरान किस संस्करण का उपयोग किया जा रहा है।
TLS सिफर सुइट्स की संरचना और घटक
सिफर सुइट्स एल्गोरिदम के सेट होते हैं जो एक सुरक्षित कनेक्शन के लिए आवश्यक क्रिप्टोग्राफिक कार्यों को परिभाषित करते हैं। यह टूल सामान्य IANA नाम, OpenSSL उपनाम और कई सामान्य हेक्साडेसिमल सुइट आईडी को पहचान सकता है।
पहचाने गए सिफर सुइट्स को उनकी सुरक्षा स्थिति के आधार पर निम्नलिखित श्रेणियों में वर्गीकृत किया जाता है:
- आधुनिक: वर्तमान सुरक्षा मानकों को पूरा करने वाले सुइट्स।
- समीक्षा: ऐसे सुइट्स जिन्हें विशिष्ट उपयोग के मामलों में जांच की आवश्यकता होती है।
- बहिष्कृत: पुराने और असुरक्षित माने जाने वाले सुइट्स।
- अज्ञात: जो टूल के अंतर्निहित मानचित्र में मौजूद नहीं हैं।
यदि विश्लेषण के दौरान कोई सिफर सुइट नहीं मिलता है, तो टूल "प्रदत्त पाठ में कोई सिफर सुइट नहीं मिला।" संदेश दिखाता है।
विरासत और बहिष्कृत क्रिप्टोग्राफिक एल्गोरिदम
सुरक्षा ऑडिट के दौरान सबसे महत्वपूर्ण कार्य कमजोर या पुराने एल्गोरिदम की पहचान करना है। यह टूल आपके इनपुट में मौजूद निम्नलिखित असुरक्षित एल्गोरिदम और सिफर सुइट्स की पहचान करके विशिष्ट निष्कर्ष प्रस्तुत करता है:
| एल्गोरिदम / सुइट प्रकार | टूल द्वारा प्रदर्शित निष्कर्ष (Finding) |
|---|---|
| RC4 | RC4 को अस्वीकार कर दिया गया है और इस पर बातचीत नहीं की जानी चाहिए। |
| DES | DES सामान्य TLS उपयोग के लिए सुरक्षित नहीं है। |
| 3DES | 3DES का ब्लॉक आकार छोटा है और इसे TLS के लिए अप्रचलित किया गया है। |
| NULL | NULL एन्क्रिप्शन गोपनीयता प्रदान नहीं करता है। |
| EXPORT | EXPORT सुइट्स जानबूझकर कमजोर क्रिप्टोग्राफी का उपयोग करते हैं और अप्रचलित हैं। |
| Anonymous | अनाम सुइट्स सहकर्मी को प्रमाणित नहीं करते हैं और अवरोधन के प्रति संवेदनशील होते हैं। |
| MD5 | MD5 सामान्य TLS उपयोग के लिए सुरक्षित नहीं है। |
| SHA-1 | यह सुइट SHA-1 का उपयोग करता, जिसे सामान्य TLS उपयोग के लिए अस्वीकार कर दिया गया है। |
| CBC Suites | CBC सुइट्स विरासत हैं। AES-GCM या ChaCha20-Poly1305 जैसे AEAD सुइट को प्राथमिकता दें। |
| Static RSA | स्टेटिक RSA कुंजी एक्सचेंज आगे की गोपनीयता प्रदान नहीं करता है। |
| CCM-8 | CCM-8 एक छोटे प्रमाणीकरण टैग का उपयोग करता है और प्रोटोकॉल-विशिष्ट समीक्षा की आवश्यकता होती है। |
यदि कोई ऐसा सिफर सुइट मिलता है जो टूल के डेटाबेस में नहीं है, तो "यह सुइट बिल्ट-इन कॉमन-सूट मानचित्र में नहीं है। वर्तमान IANA रजिस्ट्री या स्कैनर दस्तावेज़ की जाँच करें।" प्रदर्शित होता है।
TLS 1.3 में कुंजी विनिमय और प्रमाणीकरण
TLS 1.3 प्रोटोकॉल अपने पिछले संस्करणों की तुलना में सिफर सुइट्स को अलग तरीके से संभालता है। पुराने संस्करणों (जैसे TLS 1.2) में, सिफर सुइट का नाम ही कुंजी विनिमय (जैसे ECDHE या RSA) और प्रमाणीकरण एल्गोरिदम को परिभाषित करता था।
TLS 1.3 में यह व्यवस्था बदल गई है:
- TLS 1.3 कुंजी विनिमय और प्रमाणीकरण पर सिफर सुइट से अलग से बातचीत करता है।
- इस वजह से, केवल सिफर सुइट के नाम से कुंजी विनिमय या प्रमाणीकरण विधि का अनुमान नहीं लगाया जा सकता है।
- टूल ऐसे सुइट्स के लिए यह निष्कर्ष दिखाता है: "TLS 1.3 सिफर सुइट से अलग से कुंजी विनिमय और प्रमाणीकरण पर बातचीत करता है।"
इनपुट सीमाएं और त्रुटि प्रबंधन
टूल का उपयोग करते समय इनपुट डेटा को सही प्रारूप में होना चाहिए। यह टूल कच्चे पैकेट बाइट्स (raw binary) या पैकेट कैप्चर (.pcap) फ़ाइलों को डिकोड नहीं करता है।
उपयोगकर्ताओं को निम्नलिखित त्रुटि संदेशों का सामना करना पड़ सकता है:
- खाली इनपुट: यदि बिना कुछ लिखे विश्लेषण का प्रयास किया जाता है, तो "पहले एक TLS स्कैन या हैंडशेक सारांश चिपकाएँ।" त्रुटि दिखाई देती है।
- अत्यधिक बड़ा इनपुट: इनपुट की अधिकतम सीमा 200,000 वर्ण है। इससे अधिक होने पर "वह सारांश असामान्य रूप से बड़ा है। इसे 200,000 अक्षरों से कम रखें।" त्रुटि प्रदर्शित होती है।
- अपरिचित डेटा: यदि इनपुट में कोई भी TLS संस्करण या सिफर सुइट नहीं मिलता है, तो "कोई TLS संस्करण या सिफर सुइट पहचाना नहीं गया। पठनीय स्कैनर या हैंडशेक फ़ील्ड चिपकाएँ।" त्रुटि दिखाई देती है।
गोपनीयता और प्रसंस्करण नीति
इस टूल का उपयोग करते समय आपकी गोपनीयता पूरी तरह से सुरक्षित रहती है। आपके चिपकाए गए TLS विवरण आपके ब्राउज़र में रहते हैं। BroBroGo उन्हें अपलोड या सहेजता नहीं है। संपूर्ण विश्लेषण स्थानीय रूप से आपके वेब ब्राउज़र के भीतर ही निष्पादित किया जाता है।
अक्सर पूछे जाने वाले प्रश्न (FAQ)
मैं कौन से TLS आउटपुट स्वरूप पेस्ट कर सकता हूँ?
सामान्य TLS स्कैनर, openssl s_client, पैकेट-विश्लेषण सारांश, या एक संक्षिप्त ClientHello या ServerHello नोट से टेक्स्ट चिपकाएँ। चेकर सामान्य IANA नाम, OpenSSL उपनाम और कई सामान्य हेक्साडेसिमल सुइट आईडी पहचानता है; यह कच्चे पैकेट बाइट्स को डिकोड नहीं करता है।
TLS 1.3 सिफर सुइट RSA या ECDHE क्यों नहीं दिखाता है?
TLS 1.3 सिफर सुइट नाम रिकॉर्ड एन्क्रिप्शन और हैंडशेक हैश का वर्णन करते हैं। कुंजी विनिमय और प्रमाणीकरण पर अलग से बातचीत की जाती है, इसलिए उनका अनुमान अकेले सुइट नाम से नहीं लगाया जा सकता है।
क्या यह परिणाम साबित करता है कि सर्वर सुरक्षित है?
नहीं, यह केवल आपके द्वारा चिपकाए गए पाठ की व्याख्या करता है। यह होस्ट से कनेक्ट नहीं होता है, प्रमाणपत्र सत्यापित नहीं करता है, कुंजी आकार मापता नहीं है, डाउनग्रेड व्यवहार का परीक्षण नहीं करता है या सर्वर द्वारा स्वीकार किए जाने वाले प्रत्येक सूट को नहीं दिखाता है।