Hrvatski - Strojni prijevod
Najčešća pitanja KB0902767
E-poruka
Ukidanje slabih šifri TLS 1.2 i implementacija podrške za TLS 1.3
Ovaj članak baze znanja preveden je strojno. SAP ne pruža nikakva jamstva u pogledu točnosti ili dovršenosti strojnog prijevoda. Originalni sadržaj možete pronaći ako se s pomoću odabirača jezika prebacite na engleski.
Simptom

SAP Ariba i SAP Business Network predani su zaštiti sigurnosti stranaka i njihovih dobavljača. SAP Ariba i SAP Business Network implementirat će neke obvezne promjene kako bi se osigurala upotreba jačih kriptografskih algoritama, poboljšanih sigurnosnih mehanizama i bolja zaštita od poznatih ranjivosti.


Okruženje

Rješenje

Što će se promijeniti nakon 24. siječnja 2025.?

Od 24. siječnja 2025. doći će do promjene u aplikacijama SAP Aribe i vezama paketa šifri koje podržava SAP Business Network. Na taj datum implementirat će se novi sigurnosni standardi povezivanja paketa šifri TLS; završit će podrška za veze slabog TLS 1.2 i počet će podrška za veze TLS 1.3.

Uvođenje promjena TLS-a počet će od 24. siječnja 2025. u svim podatkovnim centrima SAP Aribe i Business Networka.

Napomena: ako planirate ukloniti protokol TLS 1.2, suzdržite se od toga do 24. siječnja 2025. Budući da se radi o postupnom pristupu, uklanjanje TLS 1.2 dovelo bi do neuspjeha integracije.

Koji će paketi šifri biti ukinuti? Kako identificirati šifre koje treba ukloniti?

Sljedeći paketi šifri TLS 1.2 bit će ukinuti:

Šifre na osnovi CBC-a:

Nijedna šifra koja upotrebljava CBC način šifriranja neće biti podržana. Nekoliko primjera šifri zasnovanih na CBC-u:

TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_RSA_WITH_AES_128_CBC_SHA256
TLS_DH_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_DSS_WITH_AES_128_CBC_SHA256
TLS_DH_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_DH_anonim_WITH_AES_128_CBC_SHA256
TLS_DH_anonim_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA

Šifre zasnovane na ključu RSA razmjene

Nijedna šifra koja upotrebljava RSA kao algoritam razmjene ključeva neće biti podržana. Primjer šifri zasnovanih na razmjeni RSA ključa:

TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384

Paketi šifri zasnovani na SHA-1 hash.

Šifre koje upotrebljavaju SHA/SHA-1 hashing neće biti podržane. Primjeri šifri na osnovi SHA-1:

TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA

Zašto Ariba i Business Network uklanjaju pakete šifri slabog TLS 1.2?

Cipher Block Chaining (CBC) način je popularan način rada za šifre blokova. Međutim, opremljen je mnogim ranjivostima kao što su IV ponovni napadi, Padding Oracle Attacks, Bit Flipping napadi itd.

SHA-1 (Secure Hash Algoritam 1) ima nekoliko dobro dokumentiranih ranjivosti koje ga čine manje sigurnim za kriptografske aplikacije. Nekoliko primjera SHA ili SHA-1 algoritma hashinga uključuje kolizijske ranjivosti, napade produženja duljine itd.

TLS_RSA (Transport Layer Security pomoću RSA za razmjenu ključeva i provjeru autentičnosti) ima nekoliko ranjivosti koje mogu ugroziti sigurnost komunikacije. Nekoliko primjera, od TLS_RSA uključuje nedostatak unaprijed tajnovitosti, ranjivost na ključni kompromis, vremenske napade itd.

Uklanjanje slabih šifri TLS 1.2 ključno je za poboljšanje sigurnosti aplikacija SAP Aribe i aplikacija SAP Business Networka. Slabe šifre napadači mogu iskoristiti za dešifriranje osjetljivih podataka, izvođenje napada čovjeka u sredini ili kompromitiranje integriteta komunikacije.

Koje šifre TLS 1.2 treba upotrebljavati umjesto slabih šifri?

Umjesto šifri CBC načina rada upotrijebite GCM (način Galois / brojač) ili CCM (brojač s CBC-MAC) za šifriranje provjerene autentičnosti, što osigurava i povjerljivost i integritet

Umjesto SHA-1 šifri, prijeđite na sigurnije alternative kao što su SHA-256 ili SHA-3 za sve kriptografske aplikacije, posebno one koje uključuju digitalne potpise, certifikate i provjeru integriteta.

Umjesto šifri TLS_RSA upotrijebite moderne protokole razmjene ključeva koji podržavaju tajnost unaprijed kao što su ECDHE ili DHE (Diffie-Hellman Ephemeral).

Ariba i Business Network podržat će samo sljedeće pakete šifri TLS 1.2 koje se smatraju jakima u usporedbi s onima koje se ukidaju:

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

Osim toga, SAP Ariba i Business Network podržavat će samo sljedeće pakete šifri TLS 1.3:

TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256

Korisnici moraju osigurati da podržavaju barem jedan od gore navedenih paketa šifri

Je li to primjenjivo na HTTP ili HTTPS?

To je primjenjivo na HTTPS jer HTTPS upotrebljava protokol TLS-a

Koje dodatne pakete šifri trebamo podržati?

Osigurajte da podržavaju sljedeće jake pakete šifri (barem):

Šifra TLS 1.3:

TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256

Šifre TLS 1.2:

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

Postoji li način da vanjski partneri/klijentski sustavi (kao što je upotreba API-ja/web-servisa/ITK-a itd.) provjere mogu li utjecati na njih?

Stranke/partneri mogu upotrebljavati sljedeće testne URL-ove za testiranje njihove veze:

Testni URL za protokol TLS 1.2: omogućeno samo sa šiframa TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com

Ako klijent može uspostaviti vezu s krajnjom točkom, poslužitelj će vratiti poruku “OK”. Ako se rezultat razlikuje od "OK" ili kvar veze, sustav stranke/partnera mora omogućiti navedene snažne šifre TLS 1.2 kako bi se omogućila uspješna veza

Testni URL za protokol TLS 1.3: omogućeno samo sa šiframa TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/

Ako klijent može uspostaviti vezu s krajnjom točkom, poslužitelj će vratiti poruku “OK”. Ako se rezultat razlikuje od "OK" ili kvar veze, sustav stranke/partnera mora omogućiti TLS 1.3 kako bi se omogućile uspješne veze

NAPOMENA: ovi testni URL-ovi namijenjeni su isključivo za procjenu kompatibilnosti TLS protokola i šifre i ne smiju se upotrebljavati za sveobuhvatno testiranje

Je li moguće da SAP unaprijed amortizira CBC šifre u probnom zakupniku, npr. kako bi omogućio testiranje učinka?

Nažalost, to nije moguće jer se ova promjena primjenjuje na cijeli raspored i ne postoji mogućnost da se to ograniči samo na određenom klijentu.

Moja organizacija trenutačno ne može podržati TLS 1.3. Hoće li biti problema?

Ne, sve dok podržavate gore navedene šifre Strong TLS 1.2, ne bi trebalo biti problema. Trenutačno Ariba ne planira ukloniti podršku za TLS 1.2. Međutim, preporučujemo da testirate svoje promjene s pomoću testnog URL-a u nastavku:

Testni URL za protokol TLS 1.2: omogućeno samo sa šiframa TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com

NAPOMENA: ovi testni URL-ovi namijenjeni su isključivo za procjenu kompatibilnosti TLS protokola i šifre i ne smiju se upotrebljavati za sveobuhvatno testiranje

Moja organizacija planira ukloniti podršku za TLS 1.2 i podržati samo TLS 1.3. Hoće li biti problema?

Ne, Ariba će podržavati i TLS 1.3 i TLS 1.2 s jakim paketima šifri, stoga ne bi trebalo biti problema.

Međutim, preporučujemo da testirate svoje promjene s pomoću testnog URL-a u nastavku:

Testni URL za protokol TLS 1.3: omogućeno samo sa šiframa TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/
NAPOMENA: Ovi testni URL-ovi namijenjeni su isključivo za procjenu kompatibilnosti TLS protokola i šifre i ne smiju se upotrebljavati za sveobuhvatno testiranje

Kako dodati podršku za protokol TLS 1.3?

Proces/koraci za ažuriranje TLS protokola i šifri razlikuju se za različite alate i knjižnice.

Nekoliko je primjera kako slijedi:

Za preglednik: nadogradite na najnoviji preglednik ili minimalnu sljedeću verziju preglednika koja prema zadanim postavkama podržava šifre TLS 1.3 i jaki TLS 1.2:

Google Chrome (88 ili novije)
Microsoft Edge (88 ili više)
Mozilla Firefox (87 ili novije)
Apple Safari (15 ili više)
Mobilni Safari na iPadu (15 ili noviji)

Za JAVA klijent:

Prema zadanim postavkama u klijentu za JDK 8 bit će omogućen TLS 1.3. JDK 8 je uključivao implementaciju specifikacije TLS 1.3 (RFC 8446) od (8u261). Međutim, u klijentu još nije omogućen TLS 1.3.

Kako bi se testirala ta promjena, protokol TLS 1.3 može se omogućiti u klijentu s pomoću svojstva sustava jdk.tls.client.protocols, na primjer:

java -Djdk.tls.client.protocols="TLSv1.3,TLSv1.2" ...
ili upotrebom svojstva sustava https.protocols ako aplikacija upotrebljava HttpsURLConnection ili URL.openStream() API-je, na primjer:

java -Dhttps.protocols="TLSv1.3,TLSv1.2"
Za više pojedinosti pogledajte:

https://www.java.com/en/configure_crypto.html

https://www.java.com/en/jre-jdk-cryptoroadmap.html

Kako dodati/ukloniti pakete šifri TLS-a?

Proces/koraci za ažuriranje TLS protokola i šifri razlikuju se za različite alate i knjižnice.

Nekoliko je primjera kako slijedi:

Za preglednike:

Provjerite upotrebljavate li najnoviju verziju preglednika koja podržava jake šifre TLS 1.2 i TLS 1.3.

Za JAVA klijent:

Pogledajte odjeljak Konfiguracija Oracleovih JDK i JRE kriptografskih algoritama (java.com) o tome kako "Poboljšati redoslijed paketa šifri TLS"

Koliko će dugo dobavljači moći pristupiti testnim URL-ovima u nastavku navedenim u obavijesti o TLS-u. Planiraju li oni u nekom trenutku isteći?

Testni URL-ovi bit će aktivni do 1. tromjesečja 2025. (tj. ožujka 2025.)

Testni URL za protokol TLS 1.2: omogućeno samo sa šiframa TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com

Testni URL za protokol TLS 1.3: omogućeno samo sa šiframa TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/


Vidi također

Testni URL za protokol TLS 1.2: omogućeno samo sa šiframa TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com



Testni URL za protokol TLS 1.3: omogućeno samo sa šiframa TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/



Primjenjuje se na

Glavna platforma nabave > Osnovni okvir

Uvjeti korištenja  |  Autorsko pravo  |  Sigurnosno otkrivanje  |  Privatnost