TLS Cipher Suite тексерушісі

Келісілген протоколды, шифрлар жиынтығын және бұрынғы алгоритмдерді түсіндіру үшін TLS сканерлеу немесе қол алысу қорытындысын қойыңыз.

TLS дәлелі
Оқуға болатын сканер шығысын немесе ClientHello/ServerHello өрістерін қойыңыз. Raw екілік немесе пакетті түсіру файлына қолдау көрсетілмейді.
TLS түсіндіру

Протокол нұсқалары

Шифрлық жинақтар

TLS сканерлеу немесе қол алысу қорытындысын қойыңыз, содан кейін оны талдаңыз.
Оны тексеру үшін TLS дәлелдерін қойыңыз.

Қойылған TLS мәліметтері браузерде қалады. BroBroGo оларды жүктеп салмайды немесе сақтамайды.

Жиі қойылатын сұрақтар

Қандай TLS шығыс пішімдерін қоюға болады?

Жалпы TLS сканерлерінен, openssl s_client, пакеттік талдау жиынтықтарынан немесе қысқа ClientHello немесе ServerHello жазбасынан мәтінді қойыңыз. Тексеруші жалпы IANA атауларын, OpenSSL бүркеншік атын және бірнеше жалпы он алтылық жиынтық идентификаторларын таниды; ол өңделмеген пакет байттарын декодтамайды.

Неліктен TLS 1.3 шифрлар жинағы RSA немесе ECDHE көрсетпейді?

TLS 1.3 шифр жинағы атаулары жазба шифрлауын және қол алысу хэшін сипаттайды. Кілттерді алмасу және аутентификация бөлек келісіледі, сондықтан оларды тек топтама атауынан шығару мүмкін емес.

Бұл нәтиже сервердің қауіпсіз екенін дәлелдей ме?

Жоқ. Ол тек сіз қойған мәтінді түсіндіреді. Ол хостқа қосылмайды, сертификатты тексермейді, кілт өлшемдерін өлшемейді, төмендетілген әрекетті сынамайды немесе сервер қабылдайтын әрбір пакетті көрсетпейді.

TLS протоколдарының нұсқалары және олардың маңызы

TLS (Transport Layer Security) протоколының нұсқасы желілік байланыстың қауіпсіздік деңгейін анықтайтын негізгі көрсеткіш болып табылады. Ескірген нұсқалардан қазіргі заманғы стандарттарға көшу криптографиялық осалдықтарды жою үшін өте маңызды. TLS Cipher Suite тексерушісі ұсынылған мәтінді талдау барысында анықталған протокол нұсқаларын көрсетеді және олардың рөлін анықтайды.

Талдау нәтижесінде анықталған протоколдар мен шифрлар жиынтығына келесі рөлдердің бірі беріледі:

  • Келіссөздер жүргізілді: Байланыс орнату кезінде тараптар мақұлдаған нақты нұсқа немесе шифр.
  • Ұсынылған: Клиент қолдайтын және серверге таңдау үшін ұсынылған нұсқалар тізімі.
  • Бақыланды: Трафикті немесе сканерлеу нәтижесін талдау кезінде тіркелген параметрлер.

Егер талданған мәтінде ешқандай протокол нұсқасы табылмаса, құрал "Берілген мәтінде протокол нұсқасы табылмады." деген хабарламаны шығарады.

TLS шифрлар жиынтығының құрылымы мен компоненттері

TLS шифрлар жиынтығы (Cipher Suite) — байланысты қорғау үшін қолданылатын криптографиялық алгоритмдердің жиынтығы. Әдетте ол кілттерді алмасу, аутентификация, симметриялық шифрлау және хабарламалардың тұтастығын тексеру (хэштеу) алгоритмдерін қамтиды.

Тексеруші құрал танылған шифрлар жиынтығына келесі бағалау санаттарын береді:

  • Қазіргі заманғы: Қауіпсіздік талаптарына толық жауап беретін сенімді алгоритмдер.
  • Қарау: Қолдану жағдайларына байланысты қосымша тексеруді қажет ететін жиынтықтар.
  • Ескірген: Қауіпсіздік деңгейі төмен, қолданыстан шығарылуы тиіс алгоритмдер.
  • Белгісіз: Құралдың ішкі базасында анықталмаған жиынтықтар.

Егер мәтінде шифрлар жиынтығы мүлдем табылмаса, "Берілген мәтінде шифрлар жинағы табылмады." деген хабарлама көрсетіледі.

Ескірген және қауіпсіз емес криптографиялық алгоритмдер

Қауіпсіздік деңгейі төмен немесе ескірген алгоритмдерді пайдалану деректердің қолды болуына әкелуі мүмкін. Тексеруші құрал талдау барысында анықталған әлсіз алгоритмдер үшін келесі нақты тұжырымдарды ұсынады:

  • RC4: "RC4 ескірген және келіссөздер жүргізілмеуі керек."
  • DES: "DES жалпы TLS пайдалану үшін қауіпсіз емес."
  • 3DES: "3DES шағын блок өлшеміне ие және TLS үшін ескірген."
  • NULL шифрлауы: "NULL шифрлауы құпиялылықты қамтамасыз етпейді."
  • EXPORT жиынтықтары: "EXPORT люкстері әлсіз криптографияны әдейі пайдаланады және ескірген."
  • Анонимді жиынтықтар: "Анонимді люкс серіктестің түпнұсқалығын растамайды және ұстап қалуға осал."
  • MD5: "MD5 жалпы TLS пайдалану үшін қауіпсіз емес."
  • SHA-1: "Бұл жинақ жалпы TLS пайдалану үшін ескірген SHA-1 пайдаланады."
  • CBC режимдері: "CBC люкстері мұра болып табылады. AES-GCM немесе ChaCha20-Poly1305 сияқты AEAD жиынтығын таңдаңыз."
  • Статикалық RSA: "Статикалық RSA кілт алмасу форвардтық құпияны қамтамасыз етпейді."
  • CCM-8: "CCM-8 қысқарақ аутентификация тегін пайдаланады және хаттамаға арнайы шолуды қажет етеді."

Егер талданған жиынтық құралдың ішкі картасында табылмаса, "Бұл люкс кірістірілген жалпы люкс картасында жоқ. Ағымдағы IANA тізілімін немесе сканер құжаттамасын тексеріңіз." деген ескерту шығады.

TLS 1.3 протоколындағы кілттерді алмасу және аутентификация

TLS 1.3 протоколында қауіпсіздікті арттыру және қол алысу (handshake) уақытын қысқарту мақсатында шифрлар жиынтығының құрылымы айтарлықтай өзгертілді. Бұл нұсқада кілттерді алмасу және аутентификация тетіктері шифрлар жиынтығының атауынан бөлектеледі.

Құрал TLS 1.3 жиынтықтарын талдау кезінде келесі ережені басшылыққа алады:

  • "TLS 1.3 кілт алмасу және аутентификация бойынша шифрлар жиынтығынан бөлек келіссөздер жүргізеді."

Бұл дегеніміз, тек шифр жиынтығының атауына қарап кілттерді алмасу алгоритмін (мысалы, ECDHE немесе DHE) анықтау мүмкін емес, өйткені бұл параметрлер қол алысу кезінде дербес түрде келісіледі.

Тексерушінің жұмыс істеу ережелері мен шектеулері

Құралды тиімді пайдалану үшін оның техникалық шектеулері мен талдау ережелерін білу қажет:

  1. Мәтінді тану мүмкіндігі: Құрал жалпы IANA атауларын, OpenSSL бүркеншік аттарын және бірнеше жалпы он алтылық (hexadecimal) жиынтық ID-лерін таниды.
  2. Кіріс деректердің көлемі: Енгізілетін мәтін көлемі 200 000 таңбадан аспауы тиіс.
  3. Екілік файлдарды қолдамау: Құрал өңделмеген пакет байттарын (raw binary) немесе пакетті түсіру файлдарын (pcap) тікелей декодтамайды.
  4. Статикалық талдау сипаты: Бұл құрал тек берілген мәтінді түсіндіреді. Ол хостқа қосылмайды, сертификаттарды тексермейді, кілт өлшемдерін өлшемейді, төмендетілген әрекетті (downgrade behavior) сынамайды немесе сервер қабылдайтын әрбір жиынтықты көрсетпейді.

Егер пайдаланушы бос өрісті талдауға жіберсе, "Алдымен TLS сканерлеу немесе қол алысу қорытындысын қойыңыз." деген қате шығады. Егер мәтін тым үлкен болса, "Бұл қорытынды әдеттен тыс үлкен. Оны 200 000 таңбадан төмен сақтаңыз." деген хабарлама көрсетіледі. Егер енгізілген мәтіннен ешқандай TLS нұсқасы немесе шифр жиынтығы танылмаса, "TLS нұсқасы немесе шифр жинағы танылмады. Оқуға болатын сканер немесе қол алысу өрістерін қойыңыз." деген қателік мәтіні шығады.

Құпиялылық және деректерді өңдеу

Пайдаланушының қауіпсіздігі мен құпиялылығын қамтамасыз ету мақсатында деректерді өңдеу келесі ережеге сай орындалады:

  • Қойылған TLS мәліметтері браузерде қалады. BroBroGo оларды жүктеп салмайды немесе сақтамайды.

Барлық талдау операциялары толығымен пайдаланушының құрылғысында, жергілікті браузер ортасында орындалады.


Жиі қойылатын сұрақтар (FAQ)

Қандай TLS шығыс пішімдерін қоюға болады?

Жалпы TLS сканерлерінен, openssl s_client, пакеттік талдау жиынтықтарынан немесе қысқа ClientHello немесе ServerHello жазбасынан мәтінді қойыңыз. Тексеруші жалпы IANA атауларын, OpenSSL бүркеншік атын және бірнеше жалпы он алтылық жиынтық идентификаторларын таниды; ол өңделмеген пакет байттарын декодтамайды.

Неліктен TLS 1.3 шифрлар жинағы RSA немесе ECDHE көрсетпейді?

TLS 1.3 шифр жинағы атаулары жазба шифрлауын және қол алысу хэшін сипаттайды. Кілттерді алмасу және аутентификация бөлек келісіледі, сондықтан оларды тек топтама атауынан шығару мүмкін емес.

Бұл нәтиже сервердің қауіпсіз екенін дәлелдей ме?

Жоқ. Ол тек сіз қойған мәтінді түсіндіреді. Ол хостқа қосылмайды, сертификатты тексермейді, кілт өлшемдерін өлшемейді, төмендетілген әрекетті сынамайды немесе сервер қабылдайтын әрбір пакетті көрсетпейді.