پاتیراصنعت — زیرساخت و نرم‌افزار سازمانی
شنبه تا چهارشنبه، ۸:۰۰ – ۱۶:۰۰ info@patira-sanaat.ir

۰۲۱-۲۲۳۶۱۴۷۱ · info@patira-sanaat.ir

صفحه اصلیمقالاتHTTPS دارید، ولی TLS شما چقدر درست تنظیم شده؟

HTTPS دارید، ولی TLS شما چقدر درست تنظیم شده؟

امنیت ۵ دقیقه مطالعه

تقریباً همهٔ سایت‌ها امروز HTTPS دارند. ولی وجود قفل در نوار آدرس فقط می‌گوید ارتباط رمزنگاری شده — نه اینکه با چه کیفیتی. در ارزیابی‌های امنیتی، بخش قابل توجهی از یافته‌ها دقیقاً از همین‌جا می‌آید.

نسخه‌های قدیمی پروتکل

TLS 1.0 و 1.1 سال‌هاست منسوخ شده‌اند و در هر ارزیابی جدی یافته می‌گیرند. امروز باید TLS 1.2 حداقل باشد و 1.3 ترجیح. پیش از بستن نسخه‌های قدیمی، بررسی کنید کدام کاربر یا سامانهٔ قدیمی به آن‌ها وابسته است.

مجموعه رمزهای ضعیف

سرورها معمولاً فهرست بلندی از مجموعه رمزها را برای سازگاری فعال نگه می‌دارند و بسیاری از آن‌ها دیگر امن محسوب نمی‌شوند. فعال بودن یک مجموعهٔ ضعیف یعنی مهاجم می‌تواند مذاکره را به همان سمت ببرد.

انتقال اجباری به HTTPS

اگر نسخهٔ HTTP سایت همچنان پاسخ می‌دهد، اولین درخواست کاربر رمزنگاری‌نشده است. تغییرمسیر دائمی به HTTPS و افزودن سرآیند HSTS این پنجره را می‌بندد.

هشدار: HSTS را با مدت کوتاه شروع کنید. اگر با مدت طولانی فعالش کنید و بعد مشکلی در گواهی پیش بیاید، مرورگرها تا پایان آن مدت اجازهٔ دسترسی نمی‌دهند.

زنجیرهٔ گواهی ناقص

خطای رایجی که روی مرورگرهای رومیزی دیده نمی‌شود ولی روی موبایل و سامانه‌های دیگر مشکل می‌سازد: نصب گواهی بدون گواهی‌های میانی. مرورگر دسکتاپ معمولاً خودش جبران می‌کند و همین باعث می‌شود مشکل دیر کشف شود.

تمدید خودکار و پایش

گواهی منقضی، سایت را کاملاً از دسترس خارج می‌کند — کاربر به‌جای صفحه، هشدار امنیتی می‌بیند. تمدید خودکار کافی نیست؛ باید پایش هم باشد، چون تمدید خودکار هم گاهی از کار می‌افتد و تا روز انقضا کسی متوجه نمی‌شود.

یک هشدار ساده که ۳۰ و ۷ روز مانده به انقضا ایمیل بزند، ارزان‌ترین بیمه‌ای است که می‌توانید بخرید.

کمک لازم دارید

همین موضوع را روی زیرساخت شما ببینیم

درخواست مشاوره