sslchecker.pl

SSL a TLS: czym się różnią

Mówimy „SSL”, a używamy TLS. Nazwa przetrwała, protokół dawno się zmienił.

SSL (Secure Sockets Layer) to protokół szyfrowania połączeń stworzony w latach 90. przez Netscape. Jego następcę standaryzowano w 1999 roku pod nową nazwą: TLS (Transport Layer Security). Technicznie to kolejne wersje tej samej rodziny.

Wersje w skrócie

  • SSL 2.0 i 3.0 — wycofane, zawierają znane podatności (SSL 3.0 oficjalnie od 2015 r.).
  • TLS 1.0 i 1.1 — wycofane w 2021 r., przeglądarki ich już nie obsługują.
  • TLS 1.2 — nadal powszechny i bezpieczny przy poprawnej konfiguracji.
  • TLS 1.3 — najnowszy, z 2018 r. Szybszy, bo potrzebuje mniej wymian przy nawiązywaniu połączenia, i prostszy, bo usunięto z niego słabe algorytmy.

Dobrze skonfigurowany serwer obsługuje dziś TLS 1.2 i 1.3, i nic starszego.

A co z „certyfikatem SSL”?

Certyfikat nie zależy od wersji protokołu. Ten sam plik działa z TLS 1.2 i 1.3. „Certyfikat SSL” i „certyfikat TLS” to więc jedna i ta sama rzecz — pierwsza nazwa zwyczajnie się przyjęła i używają jej hostingi, wystawcy i wyszukiwarki.

Co to zmienia dla właściciela strony

Certyfikat ważny i zainstalowany z łańcuchem to połowa sukcesu. Druga połowa to konfiguracja serwera: które wersje TLS są włączone i jakie algorytmy szyfrowania. Na hostingu współdzielonym zajmuje się tym firma hostingowa. Na własnym serwerze warto wyłączyć TLS 1.0 i 1.1, jeśli wciąż są aktywne.

Stan samego certyfikatu — wystawcę, ważność i łańcuch — sprawdzisz tutaj.