INTEGRITY Документация

Соответствие PCI и снижение уязвимостей

Оба TLS 1.0 и TLS 1.1 недостаточны для защиты информации из-за известных уязвимостей. Применительно к клиентам Cloudflare это прежде всего означает, что требования PCI не позволяют считать TLS 1.0 и TLS 1.1 достаточными для защиты трафика, связанного с платёжными картами.

Стандарты PCI рекомендуют использовать TLS 1.2 или выше. См. Стандарты соответствия для списка рекомендованных наборов шифров.

Cloudflare также реализует меры защиты от известных уязвимостей for TLS 1.0 and 1.1.

Установите минимальную версию TLS 1.2

Чтобы настроить домен Cloudflare на разрешение соединений только по протоколу TLS 1.2 или более новому:

  1. На панели управления Cloudflare перейдите к разделу Edge Certificates страницу.

    Перейдите в Edge Certificates ↗
  2. Для Minimum TLS Version, выберите TLS 1.2 или выше.

См. Minimum TLS version для получения дополнительных сведений об этой настройке и других параметрах настройки.

Меры по устранению известных уязвимостей

Cloudflare применяет несколько мер по снижению рисков, связанных с известными уязвимостями версий TLS ниже 1.2. Например, Cloudflare не поддерживает:

Меры защиты Cloudflare предотвращают несколько видов атак:

Cloudflare предоставляет дополнительные меры защиты для:

Cloudflare has patched all servers against these vulnerabilities. Also, the Cloudflare Web Application Firewall has managed rules that mitigate several of these vulnerabilities including Heartbleed and ShellShock.

Return of Bleichenbacher's Oracle Threat (ROBOT)

Если сканирование безопасности обнаруживает уязвимость ROBOT на ресурсах под защитой Cloudflare, это ложное срабатывание. Cloudflare проверяет заполнение (padding) в режиме реального времени и переключается на случайный сеансовый ключ, если заполнение указано неверно.

Sweet32 (CVE-2016-2183)

Уязвимость в использовании алгоритма шифрования Triple DES (3DES) в протоколе Transport Layer Security (TLS). Sweet32 на данный момент представляет собой атаку класса proof of concept, реальных случаев ее применения не зафиксировано. В Cloudflare вручную устранили эту уязвимость для TLS 1.0 следующим образом: