SSL a TLS: czym się różnią
Mówimy „SSL”, a używamy TLS. Nazwa przetrwała, protokół dawno się zmienił.
SSL (Secure Sockets Layer) to protokół szyfrowania połączeń stworzony w latach 90. przez Netscape. Jego następcę standaryzowano w 1999 roku pod nową nazwą: TLS (Transport Layer Security). Technicznie to kolejne wersje tej samej rodziny.
Wersje w skrócie
- SSL 2.0 i 3.0 — wycofane, zawierają znane podatności (SSL 3.0 oficjalnie od 2015 r.).
- TLS 1.0 i 1.1 — wycofane w 2021 r., przeglądarki ich już nie obsługują.
- TLS 1.2 — nadal powszechny i bezpieczny przy poprawnej konfiguracji.
- TLS 1.3 — najnowszy, z 2018 r. Szybszy, bo potrzebuje mniej wymian przy nawiązywaniu połączenia, i prostszy, bo usunięto z niego słabe algorytmy.
Dobrze skonfigurowany serwer obsługuje dziś TLS 1.2 i 1.3, i nic starszego.
A co z „certyfikatem SSL”?
Certyfikat nie zależy od wersji protokołu. Ten sam plik działa z TLS 1.2 i 1.3. „Certyfikat SSL” i „certyfikat TLS” to więc jedna i ta sama rzecz — pierwsza nazwa zwyczajnie się przyjęła i używają jej hostingi, wystawcy i wyszukiwarki.
Co to zmienia dla właściciela strony
Certyfikat ważny i zainstalowany z łańcuchem to połowa sukcesu. Druga połowa to konfiguracja serwera: które wersje TLS są włączone i jakie algorytmy szyfrowania. Na hostingu współdzielonym zajmuje się tym firma hostingowa. Na własnym serwerze warto wyłączyć TLS 1.0 i 1.1, jeśli wciąż są aktywne.
Stan samego certyfikatu — wystawcę, ważność i łańcuch — sprawdzisz tutaj.