SSL/TLS nel 2025: perché TLS 1.0 e 1.1 sono ancora un rischio
Il problema di TLS 1.0 e 1.1
Nonostante TLS 1.0 e 1.1 siano stati ufficialmente deprecati dall'IETF nel 2021 (RFC 8996), una percentuale significativa di server web continua a supportarli. Questo espone a vulnerabilità note come BEAST, POODLE e problemi con cipher suite deboli.
Rischi concreti
- BEAST Attack: sfrutta una vulnerabilità nel CBC mode di TLS 1.0
- POODLE: downgrade attack che forza l'uso di protocolli vulnerabili
- Cipher suite deboli: RC4, DES, 3DES sono ancora supportati su TLS 1.0/1.1
- Non conformità PCI DSS: dal 2018 PCI DSS richiede almeno TLS 1.2
Come verificare la tua configurazione
SecureScan offre un servizio di SSL/TLS Analysis che verifica:
- Versioni TLS supportate (1.0, 1.1, 1.2, 1.3)
- Cipher suite e ordine di preferenza
- Validità certificato e catena
- Vulnerabilità note (BEAST, POODLE, Heartbleed, ROBOT)
- Conformità PCI DSS
Raccomandazioni
- Disabilita TLS 1.0 e 1.1 su tutti i server
- Abilita TLS 1.3 dove possibile
- Rimuovi cipher suite deboli (RC4, DES, 3DES, MD5)
- Esegui un SSL/TLS Analysis regolarmente con SecureScan