Vad är SSL och TLS?
SSL (Secure Sockets Layer) och TLS (Transport Layer Security) är båda protokoll som används för kryptering av onlinekommunikation. De utgör en standard för hur klient och server ska kommunicera och komma överens om hur de bäst kan säkra och kryptera kommunikationen mellan dem.
Om du istället vill veta vad SSL/TLS-certifikat är kan du läsa mer här.
- SSL 1.0 drogs tillbaka innan lansering eftersom den innehöll uppenbara sårbarheter.
- SSL 2.0 lanserades 1995, men sårbarheter hittades snabbt och den är blockerad överallt idag.
- SSL 3.0, som var en fullständig omskrivning, kom redan 1996 och höll fram till 2014 då POODLE-sårbarheten publicerades.
Sedan 2015 har rekommendationen varit att inte använda SSL 2.0/SSL 3.0 alls, utan istället TLS, som snarare är en "SSL 4.0" än en fullständig omskrivning som SSL 3.0 var.
TLS har också flera versioner, där varje version är en vidareutveckling av tidigare versioner med nya funktioner och förmågor som kan motverka nya eller potentiella framtida sårbarheter som finns i äldre protokoll. TLS är bakåtkompatibelt men blockerar medvetet SSL 2.0/3.0.
- TLS 1.0 lanserades 1999
- TLS 1.1 lanserades 2006
- TLS 1.2 lanserades 2008
- TLS 1.3 lanserades 2018
För servrar som bara stödjer äldre TLS-versioner, till exempel TLS 1.0, är det möjligt att förhindra sårbarheter genom att ändra serverkonfigurationen och till exempel ta bort en trasig krypteringsalgoritm. Man kan alltså inte enbart utifrån TLS-versionen avgöra om servern är osäker, på samma sätt som med SSL 2.0/SSL 3.0.
Kreditkortsleverantörer, banker och andra med fokus på säkerhet ger dock en tydlig signal om att TLS 1.2 bör användas.