由于ssl3.0網(wǎng)絡(luò)協(xié)議最近曝出嚴(yán)重安全漏洞,很多相關(guān)廠商都開(kāi)始采取應(yīng)對(duì)措施,蘋果也通知開(kāi)發(fā)者,其推送通知服務(wù)(apns)將刪除對(duì)ssl3.0的支持,直接在providercommunication接口中將其禁用。
蘋果表示,推送通知今后會(huì)改用更安全的tls安全傳輸層協(xié)議,開(kāi)發(fā)者需要注意支持。
如果你的應(yīng)用在同時(shí)使用ssl3.0、tls,將不會(huì)受到任何影響,但如果只用了ssl3.0,還請(qǐng)盡快升級(jí)。
本月早些時(shí)候,google的一名研究人員發(fā)現(xiàn)了ssl3.0中的一個(gè)安全漏洞,稱之為“poodle”(paddingoracleondowngradedlegacyencryption)。攻擊者可以向tsl發(fā)送虛假錯(cuò)誤提示,然后將安全連接強(qiáng)行降級(jí)到古老的ssl3.0,然后就可以利用其中的設(shè)計(jì)漏洞竊取敏感信息。
google已經(jīng)在自己的相關(guān)產(chǎn)品中陸續(xù)禁止回溯相容,強(qiáng)制使用tls協(xié)議。mozilla也會(huì)在計(jì)劃于11月25日發(fā)布的firefox34中徹底禁掉ssl3.0。微軟同樣發(fā)出了安全通告。國(guó)內(nèi)的不少網(wǎng)站也已經(jīng)行動(dòng)起來(lái)。
ssl誕生于1999年,最初是netscape公司設(shè)計(jì)的web安全傳輸協(xié)議。后來(lái)ietf將其進(jìn)行了標(biāo)準(zhǔn)化,并改名為tls。從技術(shù)上講,tls1.0、ssl3.0的差異其實(shí)非常微小,但前者更加安全。