有关漏洞,请参阅https://freakattack.com/.
Mozilla wiki有一个包含密码套件推荐的页面:https://wiki.mozilla.org/Security/Server_Side_TLS#Recommended_configurations
我将如何在Java上下文中应用这些或类似的建议(SSLContext,提供程序配置,Tomcat连接器等)?
从Java 7开始,可以通过名为java.security的安全策略文件将密码套件排除在使用之外,该文件位于/ lib/security目录中的Java Runtime Environment下.
策略文件定义jdk.tls.disabledAlgorithms属性以控制TLS密码选择.还有一个补充属性jdk.certpath.disabledAlgorithms来控制SSL证书中遇到的算法.您可以在Oracle网站上找到该属性的文档:JSSE参考指南
默认情况下,从Java 7开始,以下策略适用:jdk.tls.disabledAlgorithms = MD5,SHA1,DSA,RSA keySize <2048这意味着:没有MD5,没有SHA1,没有DSA.仅当密钥长度至少为2048位时才允许RSA.您可以使用此属性进一步根据特定需求定制站点部署.默认情况下在Java中启用的所有密码套件都可以在 Ciphers部分下找到(除非已明确覆盖默认的SunJSSE加密提供程序且未使用).
如您所见,默认情况下禁用所有EXPORT密码套件,因此无需为FREAK攻击配置某些内容.
编辑因为Houtman的上述评论问题:
关于POODLE:您必须在java 7和8中考虑这一点.因为默认情况下仅从JDK 8u31禁用SSLv3协议(请参阅此处的协议一节).
| 归档时间: |
|
| 查看次数: |
11437 次 |
| 最近记录: |