Қазақ тілі - Machine Translation
FAQ KB0902767
Email
Әлсіз TLS 1.2 әріптерін ескірген деп белгілеу және TLS 1.3 қолдауын іске асыру
Бұл білім базасының мақаласы сіздің ыңғайыңызға машиналық әдіспен аударылған. SAP компаниясы машиналық аударманың дұрыстығы немесе толықтығы үшін кепілдік бермейді. Түпнұсқа мазмұнды тіл селекторы арқылы ағылшын тіліне ауысу арқылы табуға болады.
Нышан

SAP Ariba және SAP Business Network клиенттер мен олардың жеткізушілерінің қауіпсіздігін қорғауға міндетті. SAP Ariba және SAP Business Network бірдей криптографиялық алгоритмдерді, кеңейтілген қауіпсіздік механизмдерін пайдалануды және белгілі құбылыстарға қарсы жақсырақ қорғанысты қамтамасыз ету үшін кейбір міндетті өзгерістерді іске асырады.


Орта

Ажыратымдылық

2025 жылдың 24 қаңтарынан кейін қандай өзгеріс болады?

2025 жылдың 24 қаңтарынан бастап SAP Ariba қолданбалары мен SAP Business Network қолдау көрсетілетін cipher suite қосылымдарын өзгерту болады. Осы күні жаңа TLS cipher жиынтық байланысының қауіпсіздік стандарттары іске асырылады; әлсіз TLS 1.2 қосылымдарына қолдау көрсету аяқталады және TLS 1.3 байланыстарына қолдау көрсету басталады.

TLS өзгерістерін орналастыру 2025 жылдың 24 қаңтарынан бастап барлық SAP Ariba және Business Network дерек орталықтарында басталады.

Ескертпе: TLS 1.2 протоколын жоюды жоспарлап жатсаңыз, оны 2025 жылдың 24 қаңтарына дейін болдырмаңыз. Бұл фаза бойынша тәсіл болғандықтан және TLS 1.2 жойылса, интеграция ақаулары орын алады.

Қай коменданттық сусындар есiме түсiп жатыр? Ал қай кадеттер жойылатынын қалай анықтау керек?

Келесі TLS 1.2 түзету жинақтары ескіреді:

CBC негізіндегі кэштер:

Шифрлау үшін CBC режимін пайдаланатын кез келген шифрға қолдау көрсетілмейді, CBC негізіндегі кэштердің бірнеше мысалдары:

TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_RSA_WITH_AES_128_CBC_SHA256
TLS_DH_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_DSS_WITH_AES_128_CBC_SHA256
TLS_DH_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_DH_anon_WITH_AES_128_CBC_SHA256
TLS_DH_anon_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA

RSA коды - биржа негізіндегі апаттар

Кілт алмасу алгоритмі ретінде RSA пайдаланатын кез келген шифрға қолдау көрсетілмейді. RSA кілттерінің алмасу негізіндегі кэштерінің мысалы:

TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384

HSHA-1 хеш негізіндегі дән жинақтар.

SHA/SHA-1 хештеуін пайдаланатын кез келген шифрға қолдау көрсетілмейді. SHA-1 негізіндегі кэштердің мысалдары:

TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA

Неліктен Ariba және Business Network әлсіз TLS 1.2 cipher сусандарын жояды?

Cipher Block Chaining (CBC) режимі — блокнот кейіпкерлеріне арналған операцияның танымал режимі. Дегенмен, IV қайта пайдалану шабуылдары, қабыну Oracle Attacks, Bit Fipping Attacks т.б. сияқты көптеген құбылыстармен жабдықталған.

SHA-1 (Secure Hash алгоритмі 1) криптографиялық қолданбалар үшін қауіпсіз етіп жасалатын бірнеше жақсы құжаттандырылған құбылыстар бар. SHA немесе SHA-1 хэш қою алгоритмінің бірнеше мысалдарына қайшылық осалдықтары, ұзындықты кеңейту тіркемелері және т.б. жатады.

TLS_RSA (Кілттерді айырбастау және куәландыру үшін RSA көмегімен тасымалдау деңгейінің қауіпсіздігі) байланыстардың қауіпсіздігін қамтамасыз ете алатын бірнеше құбылыстар бар. Азғантай мысалдар, TLS_RSA Lack of Forward Secrecy, Vulnerability of Key Comply, Hertime Attacks т.б. кіреді.

Әлсіз TLS 1.2 әріптерін жою SAP Ariba қолданбалары мен SAP Business Network қолданбаларының қауіпсіздігін жақсарту үшін маңызды. Әлсіз каучуктар сезімтал деректерді бүркемелеу, маневрлеу немесе байланыс тұтастығын қамтамасыз ету үшін жасуша көмегімен зерттеледі.

Қай TLS 1.2 әрпі әлсіз ферменттердің орнында пайдаланылуы тиіс?

CBC режимінің кэштері орнында GCM (Galois/Counter Mode) немесе CCM (CBC-MAC бар есептегіш) пайдаланыңыз, бұл құпиялылық пен тұтастықты қамтамасыз етеді

SHA-1 корпустарының орнына барлық криптографиялық қолданбалар, әсіресе цифрлық қолтаңбаларды, сертификаттарды және бүтіндігін тексеру үшін SHA-256 немесе SHA-3 сияқты қауіпсіз баламаларға жылжытыңыз.

TLS_RSA cypers орнында ECDHE немесе DHE (Diffie-Hellman Ephema) сияқты алға қарай бағытталған заманауи негізгі айырбастау протоколдарын пайдаланыңыз.

Ariba және Business Network жүйесі ескірген заттармен салыстырғанда күшті болып саналатын келесі TLS 1.2 cipper бумаларына ғана қолдау көрсетеді:

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

Сонымен қатар SAP Ariba және Business Network жүйесіне тек келесі TLS 1.3 cipher жинақтарына қолдау көрсетіледі:

TLS_AES_256_GCM_SHA384
TLS_CHACHACHAA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256

Клиенттер жоғарыда аталған cipher бумаларының кем дегенде біреуіне қолдау көрсететініне көз жеткізуі керек

Бұл HTTP немесе HTTPS үшін қолданылады ма?

Бұл HTTPS үшін қолданылады, себебі HTTPS TLS протоколын пайдаланады

Қосымша cipher сусындарының қайсысын қолдау керек?

Олардың келесі күшті cipher жинақтарына (кемінде) қолдау көрсететініне көз жеткізіңіз:

TLS 1.3 кодтауы:

TLS_AES_256_GCM_SHA384
TLS_CHACHACHAA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256

TLS 1.2 әріптері:

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

Сыртқы серіктестерге/клиент жүйелеріне (мысалы, API/Webservice/ITK және т.б. көмегімен) әсер ету мүмкіндігін тексерудің жолы бар ма?

Клиенттер/серіктестер қосылымды тексеру үшін келесі сынақ URL мекенжайларын пайдалана алады:

TLS 1.2 протоколына арналған URL сынағы: тек TLS1.2 әріптерімен қосылды.
https://tls12-strong-cipher-check.xglab.ariba.com

Егер клиент соңғы нүктемен байланыс орната алса, сервер “OK” хабарын қайтарады. Нәтиже "OK" мәнінен басқа болса немесе байланыс ақауы орын алса, клиент/серіктес жүйесі сәтті байланысқа рұқсат беру үшін аталған күшті TLS 1.2 кеңейтімдерін қосуы керек

TLS 1.3 протоколына арналған сынақ URL: тек TLS 1.3 кэшімен қосылды.
https://tls13-strong-cipher-check.xglab.ariba.com/

Егер клиент соңғы нүктемен байланыс орната алса, сервер “OK” хабарын қайтарады. Нәтиже "OK" мәнінен басқа болса немесе байланыс ақауы орын алса, сәтті байланыстарға рұқсат беру үшін TLS/серіктес жүйесі TLS 1.3 іске қосуы керек

ЕСКЕРТПЕ: бұл сынақтың URL мекенжайлары тек TLS протоколы мен шифрлау үйлесімділігін бағалауға арналған және кешенді сынау үшін пайдаланылмауы тиіс

SAP компаниясы үшін сынақ тенантында CBC кэштерін алдын ала амортизациялауға болады, мысалы, әсерді сынауға рұқсат беру үшін?

Өкінішке орай, бұл мүмкін емес, себебі бұл өзгеріс бүкіл ландшафтқа қолданылады және мұны тек белгілі бір тенантта шектеу опциясы жоқ.

Менің ұйымым қазір TLS 1.3 үшін қолдау көрсете алмайды. Қандай мәселелер бар?

Жоқ, жоғарыда аталған Strong TLS 1.2 cippe-ға қолдау көрсеткендей, ешқандай мәселе болмауы керек. Ағымдағы уақытта Ariba TLS 1.2 үшін қолдау көрсетуді жоюды жоспарламайды. Дегенмен төмендегі сынақ URL мекенжайы көмегімен өзгерістерді сынауды ұсынамыз:

TLS 1.2 протоколына арналған URL сынағы: тек TLS1.2 әріптерімен қосылды.
https://tls12-strong-cipher-check.xglab.ariba.com

ЕСКЕРТПЕ: бұл сынақтың URL мекенжайлары тек TLS протоколы мен шифрлау үйлесімділігін бағалауға арналған және кешенді сынау үшін пайдаланылмауы тиіс

Менің ұйымым TLS 1.2 үшін қолдау көрсетуді жойып, тек TLS 1.3 үшін қолдау көрсетуді жоспарлап отыр. Қандай мәселелер бар?

Жоқ, Ariba жүйесі күшті Cipher жинақтарымен TLS 1.3 және TLS 1.2 қолдайды, сондықтан ешқандай мәселе болмауы керек.

Дегенмен төмендегі сынақ URL мекенжайы көмегімен өзгерістерді сынауды ұсынамыз:

TLS 1.3 протоколына арналған сынақ URL: тек TLS 1.3 кэшімен қосылды.
https://tls13-strong-cipher-check.xglab.ariba.com/
ЕСКЕРТПЕ: бұл сынақтың URL мекенжайлары тек TLS протоколы мен шифрлау үйлесімділігін бағалауға арналған және кешенді сынау үшін пайдаланылмауы тиіс

TLS 1.3 протоколы үшін қолдауды қалай қосу керек?

TLS протоколын және кэштерді жаңартудың процесі/қадамдары әртүрлі құралдар мен кітапханаларға байланысты өзгереді.

Бірнеше мысал төмендегідей:

Браузер үшін: TLS 1.3 және strong TLS 1.2 кэштеріне әдепкі бойынша қолдау көрсететін ең соңғы браузерге немесе минималды браузер нұсқасына жаңартыңыз:

Google Chrome (88 немесе одан жоғары)
Microsoft Edge (88 немесе одан жоғары)
Mozilla Firefox (87 немесе одан жоғары)
Apple Safari (15 немесе одан жоғары)
iPad (15 немесе одан жоғары) құрылғысындағы Mobile Safari

JAVA клиенті үшін:

JDK 8 үшін клиентте TLS 1.3 әдепкі бойынша қосылады. JDK 8 TLS 1.3 сипаттамасын (RFC 8446) бастап (8u261) іске асыруды қамтыды. Дегенмен TLS 1.3 әлі клиентте әдепкі бойынша қосылмаған.

Бұл өзгерісті сынау үшін TLS 1.3 протоколын клиентте jdk.tls.client.протоколдар жүйесінің сипатын пайдалану арқылы қосуға болады, мысалы:

java -Djdk.tls.client.протоколдары="TLSv1.3,TLSv1.2" ...
немесе қолданба HttpsURLConnection немесе URL.openStream() API интерфейстерін пайдаланса, https.протоколдар жүйесінің сипатын пайдалану арқылы, мысалы:

java -Dhttps.протоколдары="TLSv1.3,TLSv1.2"
Қосымша мәліметтерді мына жерден қараңыз:

https://www.java.com/en/configure_crypto.html

https://www.java.com/en/jre-jdk-cryptoroadmap.html

TLS cipher жинақтарын қалай қосу/жою қажет?

TLS протоколын және кэштерді жаңартудың процесі/қадамдары әртүрлі құралдар мен кітапханаларға байланысты өзгереді.

Бірнеше мысал төмендегідей:

Браузерлер үшін:

Күшті TLS 1.2 кіші әріптеріне және TLS 1.3 пішіміне қолдау көрсететін браузердің соңғы нұсқасын пайдаланғаныңызға көз жеткізіңіз.

JAVA клиенті үшін:

"TLS cipher жиынтық тапсырысын жақсарту" жолы бойынша Oracle JDK және JRE Cryptographic Algules (java.com) бөлімдерін қараңыз.

Жеткізушілер TLS хабарламасында берілген сынақ турларына қанша уақыт қол жеткізе алады. Бұлардың мерзімі біраз уақытта аяқталады деп жоспарланған ба?

Сынақ URL мекенжайлары Q1 2025 дейін белсенді болады (яғни. 2025 жылдың наурыз)

TLS 1.2 протоколына арналған URL сынағы: тек TLS1.2 әріптерімен қосылды.
https://tls12-strong-cipher-check.xglab.ariba.com

TLS 1.3 протоколына арналған сынақ URL: тек TLS 1.3 кэшімен қосылды.
https://tls13-strong-cipher-check.xglab.ariba.com/


Қосымша

TLS 1.2 протоколына арналған URL сынағы: тек TLS1.2 әріптерімен қосылды.
https://tls12-strong-cipher-check.xglab.ariba.com



TLS 1.3 протоколына арналған сынақ URL: тек TLS 1.3 кэшімен қосылды.
https://tls13-strong-cipher-check.xglab.ariba.com/



Applies To

Procurement Core Platform > Base Framework

Terms of Use  |  Copyright  |  Security Disclosure  |  Privacy