Vad är SSL och TLS?
SSL (Secure Sockets Layer) och TLS (Transport Layer Security) är båda protokoll som används för kryptering av onlinekommunikation. De utgör en standard för hur klient och server ska kommunicera och komma överens om hur de bäst kan säkra och kryptera kommunikationen mellan dem.
Om du istället vill veta vad SSL/TLS-certifikat är kan du läsa mer här.
- SSL 1.0 drogs tillbaka före lanseringen eftersom den hade uppenbara sårbarheter.
- SSL 2.0 lanserades 1995, men sårbarheter hittades snabbt och den är blockerad överallt idag.
- SSL 3.0, som var en fullständig omskrivning, kom redan 1996 och höll fram till 2014 då POODLE-sårbarheten publicerades.
Sedan 2015 är rekommendationen att inte använda SSL 2.0 eller SSL 3.0 alls, utan TLS, som snarare är en "SSL 4.0" än en helt ny omskrivning som SSL 3.0 var.
TLS finns också i flera versioner. Varje version bygger vidare på de tidigare med nya funktioner som skyddar mot kända och möjliga framtida sårbarheter i äldre protokoll. TLS är bakåtkompatibelt men blockerar medvetet SSL 2.0/3.0.
- TLS 1.0 lanserades 1999
- TLS 1.1 lanserades 2006
- TLS 1.2 lanserades 2008
- TLS 1.3 lanserades 2018
För servrar som bara stödjer äldre TLS-versioner, till exempel TLS 1.0, går det att täppa till sårbarheter genom att ändra serverkonfigurationen, till exempel genom att ta bort en osäker krypteringsalgoritm. Till skillnad från SSL 2.0 och SSL 3.0 går det alltså inte att avgöra om servern är osäker enbart utifrån TLS-versionen.
Kortföretag, banker och andra säkerhetsmedvetna aktörer rekommenderar dock tydligt TLS 1.2.