パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

OpenSSL 1.1.1 リリース」記事へのコメント

  • by Anonymous Coward

    OpenSSL という名前も OpenTLS にしようという提案もあったのですが、

    Rename OpenSSL to OpenTLS To Comply with RFC7568 #6384 [github.com]

    The OpenSSL "brand" is very recognized. We're not going to do this.

    としてクローズされてしまいました。

    SSLという名称は今後も使い続けられてしまう事でしょう。

    サーバ管理者もユーザもTLS 1.0-1.1を無効にするかは互換性とセキュリティのバランスで考えてあげるとしても、SSL 3.0はもう無効にしたげてくださいね。
    IE6でさえTLS1.0には対応してますから互換性重視の人もSSLは完全に殺してあげて大丈夫です。

    • by Anonymous Coward

      そしてTLSなら安全と勘違いするようになるんだな。

      • クレジットカード業界とかYahoo!とかでTLS1.2未満を無効化する動きがありますが、
        現時点では脆弱性を過大評価しているとしか思えません
        TLS1.2未満固有の脆弱性は理論通りのセキュリティ強度を保てなくなるといったもので、
        現時点で現実的な時間で悪用可能な脆弱性は見つかってないのでTLS1.0無効化は急ぐ必要はほんとはないのです

        例えば、TLS 1.0だからクレジットカード番号が漏洩したとか、DNS毒入れで不正なサーバに繋がっているのにTLS 1.0だから偽証明書が正規の証明書として受け入れられた、なんて事件は1件も確認されてません

        TLS 1.2は利用可能なciphersの組み合わせと

        • by Anonymous Coward on 2018年09月24日 6時11分 (#3485952)

          どちらかというと、ユーザーを安寧のうちに居させると、いつまで経っても更新されないから、みんなでトレンド追いかけましょう/追いかけさせましょう、という方向に進めたように思えます。

          当然、そのモチベーションは、レガシーサポートは嫌だし、最新にすれば直ってるのにいつまでも駄々こねられてるってのが大きいかと。

          現実ラインは確かに 1.0 でも十分だけど、1.2 でさえ 2008 年の規格なのだから、それが十全に広まってない時点でお察しかと。

          親コメント

アレゲは一日にしてならず -- アレゲ研究家

処理中...