网站SSL安全漏洞修正攻略

访客5年前黑客文章666

 前段时间对公司的网站进行了一下扫描,运用的是awvs扫描器,发现了几处SSL方面的安全缝隙,网上找了一些修正的主张,共享给我们,假如你也遇到和我相同的问题,可以用此修正。

Web网站的SSL缝隙首要包含如下几种:

1、SSL RC4 Cipher Suites Supported

2、SSL Weak Cipher Suites Supported

3、The FREAK attack(export cipher suites supported)

4、The POODLE ataack(SSLV3 supported)

5、SSL 2.0 deprecated protocol

6、OpenSSL 'ChangeCipherSpec' MiTM Vulnerability

修正主张我运用的是awvs官方引荐的修正主张,具体的总结为如下:

1、禁用SSL 2.0 and SSL 3.0

2、禁用 TLS 1.0 紧缩以及弱暗码

3、针对不同的web Server修正如下装备

针对OPENSSL,请运用如下装备:

ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH

+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5

Apache服务器装备攻略(mod_ssl):

适用于Apache HTTP Server 2.2+/2.4+ with mod_ssl,装备文件apache/conf/extra/httpd-ssl.conf

SSLProtocol ALL -SSLv2 -SSLv3
SSLHonorCipherOrder On
SSLCipherSuite ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5
SSLCompression Off

需求留意的是Redhat系列的Linux版别,或许要做如下装备:

关于部分apache版别,不支持SSLCompression Off的装备,或许需求在/etc/sysconfig/httpd文件中刺进OPENSSL_NO_DEFAULT_ZLIB=1装备来禁用ssl紧缩

Nginx服务器装备攻略:

ssl_prefer_server_ciphers On;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_ciphers ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5;

需求留意的是nginx下,封闭TLS紧缩,或许和你运转的OpenSSL及nginx版别相关,假如你运用是OpenSSL 1.0上版别,nginx版别为1.1.6以上或者是1.0.9+ TLS紧缩默许便是封闭的。假如你运用的OpenSSL1.0以下版别,由有必要运用nginx 1.2.2+/1.3.2

原文地址:https://www.acunetix.com/blog/articles/tls-ssl-cipher-hardening/

相关文章

QQ黑客接单_时时彩输钱找黑客

smart splicing: wget https://sourceforge.net/projects/peachfuzz/files/Peach/3.0/peach-3.0.202-source...

规划安全的账号体系的正确姿态

引子 最近有个虚拟操练项目,触及到体系安全确保的规划,所以对安全确保这块做了一些更深化的了解。发现了许多风趣的东西,开阔了视野。中心查了一些材料,所以我计划重新整理,用愈加按部就班,咱们都能懂的办法,...

腾讯杀毒软件,找黑客上哪找靠谱,找黑客改护考分后能拿到证吗

翻开api.spreaker.com/whoami,读取API key和secret(他们永久不会改动)  2.发现了一个高度组织化的侵略操作,进犯者会定时更新被侵略网站中的歹意信息。 这也就意味着,...

黑客接单的网站_为什么我找的黑客都是先收费呢

模块日志struct chunk {上下文信息黑客接单的网站,为什么我找的黑客都是先收费呢 Facebook 公司标明,现在一切的暗码已不行拜访,将告诉暗码被以明文方式存储的一切用户。 //do o...

黑客接单qq群号_去哪儿找电脑黑客技术

0day缝隙一直是作为APT安排施行进犯所依靠的技能制高点,在这儿咱们回忆下2018年下半年首要的0day缝隙和相关APT安排运用0day缝隙施行的在野运用进犯活动。 图1:进犯者的主页运用(CVE-...

游戏黑客接单网,电脑黑客怎么找,找黑客破解苹果id

本文即将介绍以下内容:或许:CSRF(Cross-site request forgery),中文名称:跨站恳求假造,也被称为:one click attack/session riding,缩写为:...