A RedHat anunciou em seu blog ontem que no RHEL 6.9 alguns protocolos de criptografia serão desabilitados.
A ideia segue a tendência de anúncios como do Google e do Firefox: tornar a web mais segura.
Como a RedHat explica em seu comunicado, alguns protocolos de criptografia apresentam diversas falhas que vem sendo exploradas a algum tempo. E o seu uso, no dia a dia, já se tornou injustificável (alternativas melhores/mais novas já estão em pleno uso). A ideia da é impedir que ataques como DROW, SLOTH e FREAK possam ser realizados.
As mudanças implementadas pela empresa incluem a remoção de alguns protocolos nas bibliotecas de criptografia e mudanças nas configurações padrão, para forçar o uso de algoritmos seguros.
As mudanças realizadas são:
- habilitar o TLS 1.2 em todas as bibliotecas criptograficas (OpenSSL, GNUTLS, Java, etc)
- desabilitar o protocolo SSL 2.0 nas mesmas bibliotecas
- desabilitar a coleção de procolos TLS exportáveis (que já são "fracos" por padrão)
- Aceitar chaves Diffie-Hellman maiores que 1024 bytes
- Desabilitar assinaturas MD5 no TLS
- Desabilitar o algoritmo RC4 em sessões SSH
Dessas, as três últimas configurações são feitas em arquivos, e podem ser revertidas pelos administradores.
Recomendamos atenção na hora dessa atualização, para ter certeza que seu ambiente não vai ser impactado por essas mudanças.
Marcadores: linux, proteção, redhat