TLS நெறிமுறை பதிப்புகள் மற்றும் அவற்றின் முக்கியத்துவம்
TLS (Transport Layer Security) நெறிமுறையானது இணையத் தொடர்புகளின் பாதுகாப்பை உறுதி செய்யும் ஒரு முக்கிய அங்கமாகும். இதன் பல்வேறு பதிப்புகள் காலப்போக்கில் பாதுகாப்புத் தேவைகளுக்கு ஏற்ப மேம்படுத்தப்பட்டு வந்துள்ளன. பழைய பதிப்புகளில் உள்ள பாதுகாப்பு குறைபாடுகள் கண்டறியப்பட்டு, புதிய பதிப்புகளில் அவை சரிசெய்யப்படுகின்றன.
ஒரு TLS ஸ்கேன் அல்லது ஹேண்ட்ஷேக் சுருக்கத்தை ஆய்வு செய்யும் போது, அதில் பயன்படுத்தப்பட்டுள்ள நெறிமுறை பதிப்பைக் கண்டறிவது மிக முக்கியமானது. இந்தத் கருவி நீங்கள் வழங்கும் உரையை பகுப்பாய்வு செய்து, அதில் உள்ள நெறிமுறை பதிப்புகளை அடையாளம் கண்டு காண்பிக்கிறது.
TLS சைபர் சூட்களின் கட்டமைப்பு மற்றும் கூறுகள்
TLS சைபர் சூட் (Cipher Suite) என்பது ஒரு நெறிமுறை இணைப்பைப் பாதுகாப்பதற்குப் பயன்படுத்தப்படும் அல்காரிதம்களின் தொகுப்பாகும். பொதுவாக ஒரு சைபர் சூட் பின்வரும் கூறுகளைக் கொண்டிருக்கும்:
- விசை பரிமாற்ற அல்காரிதம் (Key Exchange): தொடர்புகொள்ளும் இரு தரப்பினரும் ரகசிய விசையைப் பகிர்ந்துகொள்ளப் பயன்படும் முறை.
- அங்கீகாரம் (Authentication): இணைப்பில் உள்ள சர்வர் அல்லது கிளையண்டின் அடையாளத்தை உறுதிப்படுத்துதல்.
- குறியாக்கம் (Encryption): தரவுகளைப் பாதுகாப்பாக மாற்றுவதற்கான சமச்சீர் குறியாக்க முறை.
- செய்தி ஒருமைப்பாடு (Message Integrity): தரவுகள் வழியில் மாற்றப்படவில்லை என்பதை உறுதிப்படுத்தும் ஹாஷ் அல்காரிதம்.
இந்தக் கூறுகள் அனைத்தும் ஒரு குறிப்பிட்ட பெயரிடல் மரபின்படி இணைக்கப்பட்டு ஒரு சைபர் சூட் பெயராக உருவாக்கப்படுகின்றன. இந்தத் கருவி IANA பெயர்கள், OpenSSL மாற்றுப்பெயர்கள் மற்றும் பொதுவான ஹெக்ஸாடெசிமல் தொகுப்பு ஐடிகளை (Hexadecimal Suite IDs) அடையாளம் கண்டு பகுப்பாய்வு செய்கிறது.
TLS 1.3 இல் விசை பரிமாற்றம் மற்றும் அங்கீகாரம்
முந்தைய TLS பதிப்புகளுடன் ஒப்பிடும்போது TLS 1.3 பதிப்பானது முற்றிலும் மாறுபட்ட கட்டமைப்பைக் கொண்டுள்ளது. TLS 1.3 இல், விசை பரிமாற்றம் மற்றும் அங்கீகாரம் ஆகியவை சைபர் தொகுப்பிலிருந்து தனித்தனியாக பேச்சுவார்த்தை நடத்தப்படுகின்றன.
எனவே, TLS 1.3 சைபர் தொகுப்பு பெயரிலிருந்து மட்டும் விசை பரிமாற்றம் மற்றும் அங்கீகார முறைகளை நேரடியாக ஊகிக்க முடியாது. இந்தத் தனித்துவமான செயல்பாட்டைப் புரிந்துகொள்வது நவீன நெறிமுறை பாதுகாப்பை மதிப்பிடுவதற்கு அவசியமாகும்.
மரபு மற்றும் நிறுத்தப்பட்ட அல்காரிதம்களின் பாதுகாப்பு அபாயங்கள்
பழைய மற்றும் பலவீனமான குறியாக்க அல்காரிதம்களைப் பயன்படுத்துவது தரவுப் பரிமாற்றத்தின் பாதுகாப்பைக் கேள்விக்குறியாக்குகிறது. அத்தகைய அல்காரிதம்கள் கண்டறியப்பட்டால், அவை உடனடியாக மாற்றப்பட வேண்டும். இந்தத் கருவி பின்வரும் பலவீனமான அல்காரிதம்களைக் கண்டறிந்து எச்சரிக்கிறது:
| அல்காரிதம் / தொகுப்பு | பாதுகாப்பு அபாயம் மற்றும் கண்டறிதல் முடிவு |
|---|---|
| RC4 | RC4 நிராகரிக்கப்பட்டது மற்றும் பேச்சுவார்த்தை நடத்தப்படக்கூடாது. |
| DES | பொதுவான TLS பயன்பாட்டிற்கு DES பாதுகாப்பானது அல்ல. |
| 3DES | 3DES ஒரு சிறிய தொகுதி அளவைக் கொண்டுள்ளது மற்றும் TLS க்கு நிறுத்தப்பட்டது. |
| NULL | NULL குறியாக்கம் ரகசியத்தன்மையை வழங்காது. |
| EXPORT | EXPORT தொகுப்புகள் வேண்டுமென்றே பலவீனமான குறியாக்கவியலைப் பயன்படுத்துகின்றன, மேலும் அவை நிராகரிக்கப்படுகின்றன. |
| Anonymous | அநாமதேய தொகுப்புகள் சக நபரை அங்கீகரிப்பதில்லை மற்றும் குறுக்கீடுகளால் பாதிக்கப்படக்கூடியவை. |
| MD5 | பொதுவான TLS பயன்பாட்டிற்கு MD5 பாதுகாப்பானது அல்ல. |
| SHA-1 | இந்த தொகுப்பு SHA-1 ஐப் பயன்படுத்துகிறது, இது பொதுவான TLS பயன்பாட்டிற்காக நிறுத்தப்பட்டது. |
| CBC Suites | CBC தொகுப்புகள் மரபு. AES-GCM அல்லது ChaCha20-Poly1305 போன்ற AEAD தொகுப்பை விரும்பவும். |
| Static RSA | நிலையான RSA விசை பரிமாற்றம் முன்னோக்கி ரகசியத்தை வழங்காது. |
| CCM-8 | CCM-8 ஒரு குறுகிய அங்கீகார குறிச்சொல்லைப் பயன்படுத்துகிறது மற்றும் ஒரு நெறிமுறை-குறிப்பிட்ட மதிப்பாய்வு தேவைப்படுகிறது. |
அளவுருக்களின் பாத்திரங்கள்: பேச்சுவார்த்தை, வழங்கல் மற்றும் கவனிப்பு
ஒரு TLS தொடர்பாடலில், நெறிமுறை பதிப்புகள் மற்றும் சைபர் சூட்கள் வெவ்வேறு நிலைகளில் செயல்படலாம். இந்தத் கருவி அவற்றை பின்வரும் மூன்று பாத்திரங்களாகப் பிரித்துக் காட்டுகிறது:
- பேச்சுவார்த்தை நடத்தப்பட்டது: கிளையண்ட் மற்றும் சர்வர் ஆகிய இரு தரப்பும் ஒப்புக்கொண்டு இறுதி செய்த அளவுருக்கள்.
- வழங்கப்பட்டது: கிளையண்ட் தனது ஹேண்ட்ஷேக் செய்தியில் சர்வரிற்கு வழங்கிய விருப்பங்கள்.
- கவனிக்கப்பட்டது: ஸ்கேன் அல்லது பாக்கெட் பகுப்பாய்வில் கண்டறியப்பட்ட அளவுருக்கள்.
இந்த வேறுபாடுகளைப் புரிந்துகொள்வது, ஒரு சர்வர் எந்த அளவிற்குப் பாதுகாப்பான இணைப்புகளை ஆதரிக்கிறது என்பதைத் துல்லியமாக மதிப்பிட உதவுகிறது.
நிலையான பகுப்பாய்வு மற்றும் நேரடி ஸ்கேன்களின் வரம்புகள்
இந்தத் கருவி முற்றிலும் ஒரு நிலையான பகுப்பாய்வுக் கருவியாகும் (Static Analysis Tool). அதாவது, நீங்கள் வழங்கும் உரையை மட்டுமே இது பகுப்பாய்வு செய்து விளக்குகிறது.
இது ஒரு ஹோஸ்டுடன் நேரடியாக இணைக்கப்படாது, சான்றிதழ்களைச் சரிபார்க்காது, விசை அளவுகளை அளவிடாது, தரமிறக்குதல் நடத்தையைச் சோதிக்காது அல்லது ஒரு சர்வர் ஏற்கும் அனைத்து தொகுப்புகளையும் கண்டறியாது. நேரடி நெறிமுறை சோதனைகளுக்குப் பதிலாக, ஏற்கனவே எடுக்கப்பட்ட ஸ்கேன் வெளியீடுகளை விரைவாகப் புரிந்துகொள்ள மட்டுமே இது பயன்படுகிறது.
தனியுரிமை மற்றும் தரவு செயலாக்கம்
இந்தத் கருவியைப் பயன்படுத்தும் போது உங்களின் தனியுரிமை முழுமையாகப் பாதுகாக்கப்படுகிறது. நீங்கள் ஒட்டும் TLS ஸ்கேன் விவரங்கள் அல்லது ஹேண்ட்ஷேக் சுருக்கங்கள் அனைத்தும் உங்கள் உலாவியிலேயே உள்ளூராகச் செயலாக்கப்படுகின்றன. தரவுகள் எதுவும் எந்தவொரு சர்வரிற்கும் பதிவேற்றப்படவோ அல்லது சேமிக்கப்படவோ மாட்டாது.
அடிக்கடி கேட்கப்படும் கேள்விகள் (FAQ)
எந்த TLS வெளியீட்டு வடிவங்களை நான் ஒட்டலாம்?
பொதுவான TLS ஸ்கேனர்கள், openssl s_client, பாக்கெட்-பகுப்பாய்வு சுருக்கங்கள் அல்லது ஒரு சிறிய ClientHello அல்லது ServerHello குறிப்பிலிருந்து உரையை ஒட்டவும். செக்கர் பொதுவான IANA பெயர்கள், OpenSSL மாற்றுப்பெயர்கள் மற்றும் பல பொதுவான ஹெக்ஸாடெசிமல் தொகுப்பு ஐடிகளை அங்கீகரிக்கிறது; இது மூல பாக்கெட் பைட்டுகளை டிகோட் செய்யாது.
TLS 1.3 சைபர் தொகுப்பு RSA அல்லது ECDHE ஐ ஏன் காட்டவில்லை?
TLS 1.3 சைபர் தொகுப்பு பெயர்கள் பதிவு குறியாக்கத்தையும் ஹேண்ட்ஷேக் ஹாஷையும் விவரிக்கிறது. விசை பரிமாற்றம் மற்றும் அங்கீகாரம் ஆகியவை தனித்தனியாக பேச்சுவார்த்தை நடத்தப்படுகின்றன, எனவே அவை ஒரு தொகுப்பின் பெயரிலிருந்து மட்டும் ஊகிக்க முடியாது.
சர்வர் பாதுகாப்பானது என்பதை இந்த முடிவு நிரூபிக்கிறதா?
இல்லை. நீங்கள் ஒட்டும் உரையை மட்டுமே இது விளக்குகிறது. இது ஹோஸ்டுடன் இணைக்கப்படாது, சான்றிதழைச் சரிபார்ப்பதில்லை, முக்கிய அளவுகளை அளவிடுவதில்லை, தரமிறக்குதல் நடத்தையைச் சோதிக்காது அல்லது சர்வர் ஏற்கும் ஒவ்வொரு தொகுப்பையும் காட்டாது.
இந்தத் கருவிக்கான உள்ளீட்டு வரம்புகள் என்ன?
நீங்கள் உள்ளிடும் உரை 200,000 எழுத்துகளுக்குக் கீழ் இருக்க வேண்டும். மேலும், ரா பைனரி (Raw Binary) அல்லது பாக்கெட் கேப்சர் (PCAP) கோப்புகள் இதில் ஆதரிக்கப்படாது.