J'utilise la fonction SSL_CTX_set_cipher_list pour définir les chiffrements pris en charge pour la connexion SSL. Quel argument à transmettre à SSL_CTX_set_cipher_list pour désactiver les chiffrements faibles.désactiver les chiffrements faibles dans la connexion SSL
J'ai essayé passer ALL:!ADH:!LOW:!EXP:!MD5:@STRENGTH
mais il ne semble pas fonctionner.
Mon outil pour détecter les rapports de chiffrement faibles pour les éléments suivants comme étant activé encore
** SSLv3:DES-CBC-SHA - ENABLED - WEAK 56 bits ** ** TLSv1:DES-CBC-SHA - ENABLED - WEAK 56 bits ** ** SSLv2:RC4-MD5 - ENABLED - WEAK 128 bits ** ** SSLv2:RC2-CBC-MD5 - ENABLED - WEAK 128 bits ** ** SSLv2:RC4-64-MD5 - ENABLED - WEAK 64 bits ** ** SSLv2:DES-CBC-MD5 - ENABLED - WEAK 56 bits ** ** SSLv2:EXP-RC4-MD5 - ENABLED - WEAK 40 bits ** ** SSLv2:EXP-RC2-CBC-MD5 - ENABLED - WEAK 40 bits ** ** SSLv2:DES-CBC3-MD5 - ENABLED - WEAK 168 bits **
Quel argument pour passer à SSL_CTX_set_cipher_list pour désactiver les chiffrements ci-dessus?
Cependant, je ne sais pas pourquoi votre outil détecte tous ces chiffrements faibles. OpenSSL ne liste qu'un seul des chiffrements faibles signalés lorsque votre liste de chiffrements est utilisée et je ne pense pas que DES-CBC3-MD5 soit faible. Avez-vous désactivé SSLv2 au cas où il n'est pas désactivé par défaut? Vous pouvez essayer d'ajouter SSLv2 à la liste des chiffrements si vous souhaitez supprimer tous les chiffrements SSLv2. –
Comment supprimer DES-CBC3-SHA chiffrement faible? – Natim
Ajoutez simplement ':! DES-CBC3-SHA' à la liste de chiffrement afin de l'enlever. –