信息安全

当心了!90%的 SSL VPN 使用不安全或过时的加密技术

很多 SSL VPN 没有使用最新的加密技术。

信息安全公司 ——  High-Tech Bridge 进行了一项关于 SSL VPN 的调查。研究发现 90% 提供 SSL VPN 服务的服务器并没有提供应有的安全服务,主要是因为这些服务器使用了不安全以及过时的加密技术。

SSL VPN 不同于传统的 IPSec VPN ,因为它可以直接在一个标准的 Web 浏览器中使用,不需要在客户端上安装额外的专用软件。 SSL VPN 安装在服务器上,客户端通过浏览器单独连接到 VPN 。用户浏览器和 VPN 服务端的连接通过 SSL 或 TLS 协议加密。

76% 的 SSL VPN 使用不受信任的证书

High-Tech Bridge 的研究人员说他们分析了随机选择的 10,436 台 SSL VPN 服务器,发现了大多数都极不安全。他们声称 77% 的 SSL VPN 使用 SSLv3 或 SSLv2 来加密流量。而这两个版本的 SSL 现在已经被认为是不安全的。部分国际和国家的安全标准已经禁止使用它们了,如: PCI DSS 和 NIST SP 800-52 。

我们暂且忽略使用的 SSL 版本,但是 76% 的 SSL VPN 服务器还使用了不受信任的证书,这些没有被证实的 SSL 证书可以被攻击者模仿,从而对不知情用户发起中间人攻击。 High-Tech Bridge 的专家说导致这样的情况是因为很多 SSL VPN 服务器很少更新默认的预装证书。

一些 VPN 仍然使用 MD5 来签名证书。

此外,研究人员还指出,74% 的证书使用 SHA-1 签名,5% 的证书使用 MD5 哈希,这些技术都是被认为已经过时了。41% 的SSL VPN 也在他们的 RSA 证书上使用长度为 1024 的不安全密钥。在过去的几年里,任何长度小于 2048 的 RSA 密钥被认为是极不安全的。

更糟的是,十分之一的 SSL VPN 服务器仍然存在两年前发现的心脏出血漏洞,尽管有可用的补丁。研究人员说在所有被测试的 SSL VPN 中,只有 3% 的服务器是符合 PCI DSS 要求的,没有服务器符合 NIST (美国国家标准与技术研究所) 的标准。

High-Tech Bridge 也提供了一个供用户检测他们的 SSL VPN 和 HTTPS 网站是否安全的免费工具。

该安全工具使用地址https://www.htbridge.com/ssl/

SSL VPN 的评级分布( F 到 A 安全等级依次增加):

90-percent-of-all-ssl-vpn-use-insecure-or-outdated-encryption-501038-3

 

Linux Story 温馨提示,如需了解详情请访问原文链接

 

原文链接:http://news.softpedia.com/news/90-percent-of-all-ssl-vpn-use-insecure-or-outdated-encryption-501038.shtml

本文链接:http://www.linuxstory.org/90-percent-of-all-ssl-vpn-use-insecure-or-outdated-encryption

转载请注明,否则将追究相关责任。

对这篇文章感觉如何?

太棒了
0
不错
0
爱死了
0
不太好
0
感觉很糟
0
TO LIVE IS TO CHANGE THE WORLD

    You may also like

    Leave a reply

    您的电子邮箱地址不会被公开。 必填项已用*标注

    此站点使用Akismet来减少垃圾评论。了解我们如何处理您的评论数据

    More in:信息安全

    信息安全

    Linux+开源工具为你的家庭网络保驾护航

    安全问题现在其实还处于一个初级阶段,而且似乎在很长一段时间都不会有太大的改变。但是随着越来越多的人将信息技术运用到他们生活的方方面面,我们需要认真严肃地考虑家庭网络安全的问题了。而Linux + 开源工具就可以很好地为你的家庭网络保驾护航 。
    信息安全

    开源的代码就真的绝对安全?

    开源并不能使软件绝对的安全,某种意义上来讲开源给人们提供了一种保障代码安全的一种手段,想要减少软件,代码的漏洞,生产出更加安全的代码还需要更多的方法和努力。
    信息安全

    让你的 Linux 服务器更安全的方法

    我运行几个Linux服务器;在家里的一个作为文件服务器,还有三个实时服务器分别用作站点、邮件、云储存。虽然我不用担心家里的服务器的安全问题,因为它不和外面的世界对话,但是另外三个服务器始终需要维护。对于那些Linux新手并且他们想运行自己的服务器,那么他们必须将一些观念牢记在心,这就是本文所专注的方面。
    信息安全

    一个存在十一年的虚拟软盘驱动器代码漏洞导致虚拟机缓冲区溢出

    一个存在十一年的虚拟软盘驱动器代码漏洞可能会导致虚拟机缓冲区溢出。研究人员表示,该漏洞将会导致数以千计的集群用户和上百万的终端用户可能遭受包括个人信息和公司数据在内的敏感数据泄露的危险。受影响的虚拟工作站有Xen,KVM和被用于各种云计算服务的原生QEMU客户端。目前各公司已发布相应补丁,研究人员建议虚拟机管理员尽快安装补丁。