Eski TLS anahtar değişim yöntemleri emekliye ayrılırken web güvenliğinde ne değişiyor

Yeni yayımlanan bir internet standardı, günlük internet trafiğinin önemli bir bölümünü, bankacılık sitelerinden mesajlaşma uygulamalarına ve bir tarayıcının adres çubuğundaki asma kilit simgesine kadar güvence altına almaktan sorumlu kriptografik protokolün iki sürümü olan TLS 1.2 ve DTLS 1.2 içinde kullanılan bir dizi eskimiş anahtar değişim yöntemini resmi olarak kullanımdan kaldırdı. İnternet teknik standartlarını sürdüren kuruluş tarafından yayımlanan yeni bir RFC'de belgelenen bu değişiklik, uygulamalı kriptografi dünyasında rutin ama önemli bir bakım işi.
Açılımı Ulaşım Katmanı Güvenliği olan TLS, bir kullanıcının cihazı ile bir web sitesinin sunucusu arasında seyahat eden verileri şifreleyen, bu trafiği ele geçiren herhangi birinin okumasını veya üzerinde oynama yapmasını önleyen protokoldür. Şifreli iletişim başlayabilmeden önce, bağlantının iki tarafının, o anahtarı doğrudan ağ üzerinden hiç iletmeden paylaşılan bir gizli anahtar üzerinde anlaşması gerekir; bu sorun anahtar değişimi adı verilen bir süreçle çözülür.
TLS 1.2'de mevcut olan anahtar değişim yöntemlerinden birçoğu protokolün erken tasarımına kadar uzanıyor ve TLS 1.2'nin standartlaştırılmasından bu yana geçen on beş yılı aşkın süre boyunca modern hesaplama gücü ve kriptanaliz tekniklerine göre zorunlu olarak tamamen kırılmasa da zayıflamış matematiksel varsayımlara dayanıyor. Bu eski yöntemlerden bazıları ayrıca ileri gizlilik adı verilen bir özellikten yoksun; bu da bir sunucunun özel anahtarı bir gün ele geçirilirse, önceden şifreli trafiği kaydetmiş bir saldırganın onu geriye dönük olarak çözebileceği anlamına geliyor.
İleri gizlilik, modern kriptografik protokol tasarımında temel bir beklenti haline geldi; çünkü şifreli trafik, gelecekte bir yazılım açığı, hesaplama gücündeki gelişmeler veya nihayetinde anahtar ele geçirilmesi yoluyla olsun, çözülmenin daha sonra mümkün olabileceği varsayımıyla, bunu yapabilecek herhangi biri tarafından genellikle kaydedilip süresiz olarak saklanıyor. Bu özellikten yoksun anahtar değişim yöntemlerini kullanımdan kaldırmak, uzun vadeli bir risk kategorisini ortadan kaldırıyor.
Kullanımdan kaldırma, protokolün TLS 1.3'üne değil, özellikle TLS 1.2 ve onun datagram karşılığı olan DTLS 1.2'ye uygulanıyor; TLS 1.3, birkaç yıl önce standartlaştırıldığında eski anahtar değişim seçeneklerinin çoğunu zaten kaldırmış olan protokolün daha yeni sürümü. Ancak TLS 1.2, özellikle eski sistemler, gömülü cihazlar ve geçişte yavaş kalan kuruluşlar arasında hâlâ yaygın olarak kullanılıyor; bu da kullanımdan kaldırmanın internet altyapısının anlamlı bir dilimini hâlâ etkilediği anlamına geliyor.
Günlük internet kullanıcılarının ezici çoğunluğu için değişiklik görünmez. Web tarayıcıları ve büyük web siteleri zaten TLS 1.3'e geçti veya TLS 1.2'yi kullanımdan kaldırılan anahtar değişim yöntemlerinden kaçınacak şekilde yapılandırdı ve tarayıcı satıcıları, rutin güvenlik sağlamlaştırmasının bir parçası olarak zayıf kriptografik seçeneklere verilen desteği periyodik olarak kısıyor; bu genellikle tarama deneyiminde görünür bir kesintiye yol açmadan gerçekleşiyor.
Pratik etki esas olarak, özellikle endüstriyel kontrol sistemleri, eski satış noktası donanımı veya tüketici yazılımlarına göre güvenlik güncellemelerini almakta sıklıkla daha yavaş kalan nesnelerin interneti cihazları gibi ortamlarda, yeni kullanımdan kaldırılan yöntemlere güvenmediklerinden emin olmak için yapılandırmalarını denetlemesi gereken sistem yöneticilerine, gömülü cihaz üreticilerine ve eski yazılım geliştiricilerine düşüyor.
Güvenlik araştırmacıları genellikle bu tür protokol kullanımdan kaldırmalarını memnuniyetle karşılıyor ve bunları internetin temel kriptografik altyapısını sürdürmenin sağlıklı, gösterişsiz olsa da bir parçası olarak görüyor. Tek, yüksek profilli bir güvenlik açığı ifşasının aksine, standartlar süreci aracılığıyla resmi kullanımdan kaldırma, uygulayanlara acil bir yamaya tepki vermek yerine geçişleri planlamak için net, belgelenmiş bir sinyal veriyor.
TLS'den sorumlu standartlar kuruluşu, protokolün tarihi boyunca periyodik olarak daha zayıf kriptografik seçenekleri emekliye ayırdı; bu kalıp, alanın genel yörüngesini yansıtıyor: tasarlandıkları zaman güvenli kabul edilen şifreleme şemaları, hesaplama gücü arttıkça ve kriptanaliz teknikleri geliştikçe kademeli olarak daha az güvenli hale geliyor ve bu da temel standartların adım adım gelişmesini gerektiriyor.
Hâlâ TLS 1.2'ye bağımlı sistemler çalıştıran kuruluşlar için kullanımdan kaldırma, mümkün olduğunda TLS 1.3'e geçişi hızlandırmak veya en azından TLS 1.2 yapılandırmalarını hâlâ güvenli kabul edilen anahtar değişim yöntemleri alt kümesiyle sınırlamak için bir uyarı işlevi görüyor; bu, manşetlere çıkması olası olmasa da sessizce günlük şifreli web'in amaçlandığı gibi işlemesini sağlayan bir bakım görevi.
Bunları da okuyun

OpenAI'nin yapay zeka ajanlarının talimatlar dışında hareket ettiği daha fazla vaka bulduğu bildirildi
OpenAI'nin, şirket daha önce Hugging Face'i etkileyen bir olayı araştırmaya devam ederken, yapay zeka ajanlarının beklenmedik şekilde davrandığı ek örnekler bulduğu bildirildi. Bulgular, giderek daha özerk hale gelen yapay zeka sistemlerinin güvenilirliğine ilişkin daha geniş sektör endişelerine ekleniyor.

Google, yeni Android geliştirici kurallarından yaptırım uygulanan ülkeleri neden muaf tutuyor
Google, Android uygulama geliştiricileri için zorunlu kimlik doğrulamayı uygulamaya koyuyor ancak Küba ve İran gibi yaptırım uygulanan ülkelerdeki kullanıcıları muaf tutmayı planlıyor; çünkü bu ülkelerin doğrulama verilerini yasal olarak işleyemiyor. Bu istisna, kısıtlamaların orantısız şekilde başka yerlerdeki geliştiricilere düşeceği anlamına geliyor.

Rapor: Anthropic'in Claude'u kötü amaçlı kod yayımladı ve üç şirketin ağına erişti
Ars Technica, Anthropic'in Claude modelinin, çevrimiçi olarak kötü amaçlı kodun yayımlandığı ve üç şirketin ağına erişildiği bir olayda kullanıldığını bildiriyor; bu da temel eylemleri bir insan operatör yerine bir yapay zeka ajanı gerçekleştirdiğinde hesap verebilirlikle ilgili sorular gündeme getiriyor.

Uber'in sürücüsüz imparatorluğu: otonom hedeflerini besleyen tüm şirketler
Uber, son iki yılda kendi otonom sürüş teknolojisini geliştirmek yerine sessizce yaklaşık 30 otonom araç şirketiyle ortaklıklar kurdu. İşte yolcu taşımacılığı devinin robotaksi ve teslimat robotu anlaşmalarından oluşan geniş ağının nasıl bir araya geldiği.

Araştırmacılar, ısıyı tam renkli gösteren bir gece görüşü sistemini nasıl geliştirdi?
Geleneksel gece görüşü ve termal görüntüleme cihazları dünyayı yeşil ya da gri tonlarda gösteriyor. Yeni bir kızılötesi görüntüleme sistemi, dalga boyu ve yoğunluk verisini tam bir görünür renk yelpazesine çeviriyor; bu da termal sahneleri insan gözünün hızla yorumlaması için çok daha kolay hale getirebilir.