TLS سائفر سویٹ چیکر

ایک TLS اسکین یا مصافحہ کا خلاصہ چسپاں کریں تاکہ گفت و شنید پروٹوکول، سائفر سویٹ اور لیگیسی الگورتھم کی وضاحت کریں۔

TLS ثبوت
پڑھنے کے قابل اسکینر آؤٹ پٹ یا ClientHello/ServerHello فیلڈز پیسٹ کریں۔ را بائنری یا پیکٹ کیپچر فائل تعاون یافتہ نہیں ہے۔
TLS تشریح

پروٹوکول ورژن

سائفر سویٹس

TLS اسکین یا مصافحہ کا خلاصہ چسپاں کریں، پھر اس کا تجزیہ کریں۔
اس کا معائنہ کرنے کے لیے TLS ثبوت چسپاں کریں۔

آپ کی پیسٹ کردہ TLS تفصیلات آپ کے براؤزر میں رہتی ہیں۔ BroBroGo انہیں اپ لوڈ یا محفوظ نہیں کرتا ہے۔

عمومی سوالات

میں کون سے TLS آؤٹ پٹ فارمیٹس کو پیسٹ کر سکتا ہوں؟

عام TLS اسکینرز، openssl s_client، پیکٹ کے تجزیہ کے خلاصے، یا ایک مختصر ClientHello یا ServerHello نوٹ سے متن چسپاں کریں۔ چیکر عام IANA ناموں، OpenSSL عرفی ناموں اور کئی عام ہیکساڈیسیمل سوٹ IDs کو پہچانتا ہے۔ یہ خام پیکٹ بائٹس کو ڈی کوڈ نہیں کرتا ہے۔

TLS 1.3 سائفر سویٹ RSA یا ECDHE کیوں نہیں دکھاتا ہے؟

TLS 1.3 سائفر سویٹ کے نام ریکارڈ انکرپشن اور ہینڈ شیک ہیش کو بیان کرتے ہیں۔ کلیدی تبادلے اور توثیق پر الگ الگ بات چیت کی جاتی ہے، لہذا ان کا اندازہ صرف سویٹ کے نام سے نہیں لگایا جا سکتا۔

کیا یہ نتیجہ ثابت کرتا ہے کہ سرور محفوظ ہے؟

نہیں، یہ صرف اس متن کی وضاحت کرتا ہے جسے آپ پیسٹ کرتے ہیں۔ یہ میزبان سے منسلک نہیں ہوتا، سرٹیفکیٹ کی تصدیق کرتا ہے، کلیدی سائز کی پیمائش نہیں کرتا، ڈاون گریڈ سلوک کی جانچ کرتا ہے یا سرور قبول کرتا ہے ہر سوٹ نہیں دکھاتا ہے۔

TLS پروٹوکول ورژن اور سائفر سویٹس کا تجزیہ

جب آپ کسی نیٹ ورک اسکینر، کمانڈ لائن ٹول، یا پیکٹ کے تجزیے سے حاصل کردہ متن کا جائزہ لیتے ہیں، تو اس میں موجود کرپٹوگرافک پیرامیٹرز کو سمجھنا سیکورٹی کے جائزے کے لیے انتہائی اہم ہوتا ہے۔ یہ ٹول آپ کے فراہم کردہ متن، جیسے کہ TLS اسکین یا مصافحہ (handshake) کے خلاصے کا تجزیہ کرتا ہے تاکہ گفت و شنید پروٹوکول، سائفر سویٹ، اور کسی بھی فرسودہ یا لیگیسی الگورتھم کی شناخت کی جا سکے۔ یہ لائیو اسکین کیے بغیر یا کسی ہوسٹ سے جڑے بغیر، صرف فراہم کردہ متن کی بنیاد پر TLS کنکشن کی تفصیلات کو سمجھنے میں مدد کرتا ہے۔

یہ تجزیہ کار عام IANA ناموں، OpenSSL عرفی ناموں (aliases) اور کئی عام ہیکساڈیسیمل سویٹ IDs کو پہچانتا ہے۔ اس کی مدد سے ڈویلپرز، سائٹ ریلائیبلٹی انجینئرز (SREs)، اور سیکورٹی کے ماہرین اپنے اسکین آؤٹ پٹس کی تشریح آسانی سے کر سکتے ہیں۔

ان پٹ فارمیٹس اور حدود

ٹول میں تجزیہ شروع کرنے کے لیے آپ کو "TLS اسکین یا مصافحہ کا خلاصہ" فراہم کرنا ہوتا ہے۔ یہ ان پٹ درج ذیل شکلوں میں ہو سکتا ہے:

  • عام TLS اسکینرز کا آؤٹ پٹ۔
  • openssl s_client کا آؤٹ پٹ۔
  • پیکٹ کے تجزیے کے خلاصے (packet-analysis summaries)۔
  • ایک مختصر ClientHello یا ServerHello نوٹ۔

اس ٹول کے استعمال کے لیے کچھ تکنیکی حدود اور اصول مقرر ہیں:

  • حروف کی حد: ان پٹ کا متن لازمی طور پر 200,000 حروف سے کم ہونا چاہیے۔ اگر ان پٹ اس حد سے تجاوز کر جائے تو "یہ خلاصہ غیر معمولی طور پر بڑا ہے۔ اسے 200,000 حروف سے کم رکھ۔" کا غلطی کا پیغام ظاہر ہوتا ہے۔
  • فارمیٹ کی حد: را بائنری (raw binary) یا پیکٹ کیپچر فائل (.pcap) اس ٹول میں تعاون یافتہ نہیں ہیں۔ یہ ٹول خام پیکٹ بائٹس کو ڈی کوڈ نہیں کرتا ہے۔
  • خالی ان پٹ: اگر آپ بغیر کچھ لکھے تجزیہ کرنے کی کوشش کریں گے تو "پہلے TLS اسکین یا مصافحہ کا خلاصہ چسپاں کریں۔" کا پیغام ظاہر ہوگا۔
  • غیر تسلیم شدہ متن: اگر فراہم کردہ متن میں کوئی بھی TLS ورژن یا سائفر سویٹ نہیں پہچانا جا سکا، تو ٹول "کوئی TLS ورژن یا سائفر سویٹ تسلیم نہیں کیا گیا۔ پڑھنے کے قابل اسکینر یا ہینڈ شیک فیلڈز چسپاں کریں۔" کا ایرر دکھاتا ہے۔

آؤٹ پٹ پیرامیٹرز اور کردار کی درجہ بندی

جب ٹول متن کا تجزیہ مکمل کر لیتا ہے، تو یہ نتائج کو مختلف زمروں اور کرداروں میں تقسیم کرتا ہے تاکہ یہ واضح ہو سکے کہ کون سا پیرامیٹر کس مقصد کے لیے استعمال ہو رہا ہے۔

پروٹوکول ورژن اور سائفر سویٹس کی شناخت

ٹول ان پٹ میں سے پروٹوکول ورژن اور سائفر سویٹس کو تلاش کرتا ہے۔ اگر متن میں یہ معلومات موجود نہ ہوں تو بالترتیب "فراہم کردہ متن میں کوئی پروٹوکول ورژن نہیں ملا۔" اور "فراہم کردہ متن میں کوئی سائفر سویٹ نہیں ملا۔" کے پیغامات دکھائے جاتے ہیں۔

کردار (Roles)

شناخت شدہ پروٹوکول ورژن یا سائفر سویٹس کے لیے درج ذیل کردار ظاہر کیے جاتے ہیں:

  • گفت و شنید کی: وہ پیرامیٹر جس پر کلائنٹ اور سرور کے درمیان حتمی اتفاق ہوا ہے۔
  • کی پیشکش کی: وہ پیرامیٹرز جو کلائنٹ نے ہینڈ شیک کے دوران پیش کیے ہیں۔
  • مشاہدہ کیا: وہ پیرامیٹرز جو ٹریفک کے مشاہدے کے دوران دیکھے گئے ہیں۔

تشخیصی درجہ بندی (Assessments)

ہر سائفر سویٹ کی سیکورٹی کی حالت کو جانچنے کے لیے اسے درج ذیل چار درجات میں سے ایک دیا جاتا ہے:

  1. جدید: محفوظ اور جدید ترین کرپٹوگرافک معیارات پر پورا اترنے والے سویٹس۔
  2. جائزہ لیں: وہ سویٹس جن کا مخصوص حالات کے تحت جائزہ لینے کی ضرورت ہوتی ہے۔
  3. فرسودہ: وہ الگورتھم جو اب پرانے ہو چکے ہیں اور جن کا استعمال ترک کر دینا چاہیے۔
  4. نامعلوم: وہ سویٹس جو ٹول کے ڈیٹا بیس میں موجود نہیں ہیں۔

کرپٹوگرافک الگورتھم کے سیکورٹی نتائج

ٹول مختلف الگورتھم اور سائفر سویٹس کی کمزوریوں اور ان کی موجودہ حیثیت کے بارے میں واضح نتائج (findings) فراہم کرتا ہے:

الگورتھم / سویٹ کی قسم ٹول کا سیکورٹی نتیجہ (Finding)
RC4 RC4 فرسودہ ہے اور اس پر بات چیت نہیں ہونی چاہیے۔
DES DES عام TLS استعمال کے لیے محفوظ نہیں ہے۔
3DES 3DES کا بلاک سائز چھوٹا ہے اور TLS کے لیے فرسودہ ہے۔
NULL NULL خفیہ کاری رازداری فراہم نہیں کرتی ہے۔
EXPORT EXPORT سویٹس جان بوجھ کر کمزور خفیہ نگاری کا استعمال کرتے ہیں اور فرسودہ ہیں۔
Anonymous گمنام سویٹس ہم مرتبہ کی توثیق نہیں کرتے ہیں اور وہ مداخلت کے خطرے سے دوچار ہیں۔
MD5 MD5 عام TLS استعمال کے لیے محفوظ نہیں ہے۔
SHA-1 یہ سوئٹ SHA-1 استعمال کرتا ہے، جو عام TLS استعمال کے لیے فرسودہ ہے۔
CBC Suites CBC سویٹس میراث ہیں۔ AEAD سوٹ کو ترجیح دیں جیسے AES-GCM یا ChaCha20-Poly1305۔
Static RSA جامد RSA کلیدی تبادلہ آگے کی رازداری (forward secrecy) فراہم نہیں کرتا ہے۔
CCM-8 CCM-8 ایک چھوٹا توثیقی ٹیگ استعمال کرتا ہے اور اس کے لیے پروٹوکول کے لیے مخصوص جائزے کی ضرورت ہے۔
Unknown Suite یہ سویٹ بلٹ میں کامن سویٹ کے نقشے میں نہیں ہے۔ موجودہ IANA رجسٹری یا سکینر دستاویزات کو چیک کریں۔

TLS 1.3 اور کلیدی تبادلے کا فرق

جدید TLS 1.3 پروٹوکول اپنے پیشرو ورژن (جیسے TLS 1.2) کے مقابلے میں سائفر سویٹس کو مختلف طریقے سے ہینڈل کرتا ہے۔ پرانے ورژنز میں، سائفر سویٹ کا نام ہی کلیدی تبادلے (key exchange)، توثیق (authentication)، اور انکرپشن الگورتھم کی وضاحت کرتا تھا۔

تاہم، TLS 1.3 کلیدی تبادلے اور تصدیق کو سائفر سویٹ سے الگ کرتا ہے۔ اس کا مطلب یہ ہے کہ صرف سائفر سویٹ کے نام سے کلیدی تبادلے اور توثیق کے طریقہ کار کا اندازہ نہیں لگایا جا سکتا، کیونکہ ان پر ہینڈ شیک کے دوران الگ سے بات چیت کی جاتی ہے۔

رازداری اور پروسیسنگ کی معلومات

اس ٹول کو استعمال کرتے وقت آپ کی رازداری برقرار رہتی ہے۔ آپ کی پیسٹ کردہ TLS تفصیلات آپ کے براؤزر میں رہتی ہیں۔ BroBroGo انہیں اپ لوڈ یا محفوظ نہیں کرتا ہے۔ تمام تجزیاتی عمل مقامی طور پر آپ کے براؤزر کے اندر ہی انجام پاتا ہے۔

حدود اور لائیو اسکینز کا فرق

یہ ٹول ایک جامد تجزیہ کار (static analyzer) ہے۔ یہ صفحہ صرف فراہم کردہ متن کی وضاحت کرتا ہے۔ یہ کسی میزبان (host) سے منسلک نہیں ہوتا ہے اور نہ ہی لائیو TLS اسکین کرتا ہے، اور لاپتہ فیلڈز نامعلوم رہتے ہیں۔ یہ ٹول درج ذیل کام انجام نہیں دے سکتا:

  • کسی لائیو سرور یا ہوسٹ سے کنکشن قائم کرنا۔
  • سیکیورٹی سرٹیفکیٹس کی تصدیق کرنا۔
  • کلیدی سائز (key sizes) کی پیمائش کرنا۔
  • ڈاون گریڈ سلوک (downgrade behavior) کی جانچ کرنا۔
  • وہ تمام سویٹس دکھانا جو ایک سرور قبول کرتا ہے (یہ صرف آپ کے فراہم کردہ متن میں موجود سویٹس کا تجزیہ کرتا ہے)۔

اکثر پوچھے جانے والے سوالات (FAQ)

میں کون سے TLS آؤٹ پٹ فارمیٹس کو پیسٹ کر سکتا ہوں؟

عام TLS اسکینرز، openssl s_client، پیکٹ کے تجزیہ کے خلاصے، یا ایک مختصر ClientHello یا ServerHello نوٹ سے متن چسپاں کریں۔ چیکر عام IANA ناموں، OpenSSL عرفی ناموں اور کئی عام ہیکساڈیسیمل سوٹ IDs کو پہچانتا ہے۔ یہ خام پیکٹ بائٹس کو ڈی کوڈ نہیں کرتا ہے۔

TLS 1.3 سائفر سویٹ RSA یا ECDHE کیوں نہیں دکھاتا ہے؟

TLS 1.3 سائفر سویٹ کے نام ریکارڈ انکرپشن اور ہینڈ شیک ہیش کو بیان کرتے ہیں۔ کلیدی تبادلے اور توثیق پر الگ الگ بات چیت کی جاتی ہے، لہذا ان کا اندازہ صرف سویٹ کے نام سے نہیں لگایا جا سکتا۔

کیا یہ نتیجہ ثابت کرتا ہے کہ سرور محفوظ ہے؟

نہیں، یہ صرف اس متن کی وضاحت کرتا ہے جسے آپ پیسٹ کرتے ہیں۔ یہ میزبان سے منسلک نہیں ہوتا، سرٹیفکیٹ کی تصدیق کرتا ہے، کلیدی سائز کی پیمائش نہیں کرتا، ڈاون گریڈ سلوک کی جانچ کرتا ہے یا سرور قبول کرتا ہے ہر سوٹ نہیں دکھاتا ہے۔