INTEGRITY Dokumentace

Soulad s PCI a zmírnění zranitelností

Obojí TLS 1.0 a TLS 1.1 kvůli známým zranitelnostem už nestačí k ochraně informací. Pro zákazníky Cloudflare z toho v souvislosti s PCI plyne hlavně to, že TLS 1.0 a TLS 1.1 nestačí k zabezpečení provozu souvisejícího s platebními kartami.

Standardy PCI doporučují používat TLS 1.2 nebo vyšší verzi. Další informace najdete v Standardy shody pro seznam doporučených šifrovacích sad.

Cloudflare také zavádí opatření ke zmírnění známých zranitelností for TLS 1.0 and 1.1.

Nastavit Minimum TLS Version na 1.2

Chcete-li nakonfigurovat svou doménu Cloudflare tak, aby povolovala pouze připojení používající TLS 1.2 nebo novější protokoly:

  1. V dashboardu Cloudflare přejděte na Edge Certificates stránce.

    Přejděte na Edge Certificates ↗
  2. Pro Minimum TLS Version, vyberte TLS 1.2 nebo vyšší.

Viz Minimum TLS version pro další informace o tomto nastavení a dalších možnostech konfigurace.

Zmírnění známých zranitelností

Cloudflare používá několik opatření proti známým zranitelnostem u verzí TLS starších než 1.2. Cloudflare například nepodporuje:

Opatření Cloudflare chrání proti několika typům útoků:

Cloudflare poskytuje další opatření pro:

Cloudflare has patched all servers against these vulnerabilities. Also, the Cloudflare Web Application Firewall has managed rules that mitigate several of these vulnerabilities including Heartbleed and ShellShock.

Return of Bleichenbacher's Oracle Threat (ROBOT)

Bezpečnostní skeny, které u služby Cloudflare zaznamenají přítomnost ROBOT, jsou falešně pozitivní. Cloudflare kontroluje padding v reálném čase a při nesprávném paddingu přepne na náhodný klíč relace.

Sweet32 (CVE-2016-2183)

Zranitelnost v použití šifrovacího algoritmu Triple DES (3DES) v protokolu TLS (Transport Layer Security). Útok Sweet32 je v současnosti pouze konceptem, žádné jeho reálné využití zatím není známé. Cloudflare tuto zranitelnost pro TLS 1.0 ručně zmírnil následujícím způsobem: