Română - Traducere automată
Întrebări frecvente KB0902767
E-mail
Scoaterea din uz a cifrurilor TLS 1.2 slabe și implementarea asistenței TLS 1.3
Acest articol din baza de cunoștințe a fost tradus automat pentru simplificarea procesului. SAP nu oferă nicio garanție în ceea ce privește corectitudinea sau integralitatea traducerii automate. Puteți găsi conținutul original comutând la limba engleză prin intermediul selectorului de limbă.
Simptom

SAP Ariba și SAP Business Network se angajează să protejeze securitatea clienților și a furnizorilor acestora. SAP Ariba și SAP Business Network vor implementa unele modificări obligatorii pentru a asigura utilizarea unor algoritmi criptografici mai puternici, a unor mecanisme de securitate îmbunătățite și a unei protecții mai bune împotriva vulnerabilităților cunoscute.


Mediu

Rezoluție

Ce se va schimba după 24 ianuarie 2025?

Începând cu 24 ianuarie 2025, va avea loc o modificare a conexiunilor la suitele de cifrare acceptate pentru aplicațiile SAP Ariba și SAP Business Network. La această dată, vor fi implementate noile standarde de securitate a conexiunilor suitelor de cifrare TLS; asistența pentru conexiunile TLS 1.2 slabe se va încheia și va începe asistența pentru conexiunile TLS 1.3.

Implementarea modificărilor TLS va începe din 24 ianuarie 2025 în toate centrele de date SAP Ariba și Business Network.

Notă: Dacă intenționați să eliminați protocolul TLS 1.2, vă rugăm să vă abțineți de la efectuarea acestuia până la 24 ianuarie 2025. Deoarece aceasta este o abordare etapizată și eliminarea TLS 1.2 ar duce la eșecuri de integrare.

Ce suite de cifruri vor fi scoase din uz? Cum să identificați ce cifruri trebuie eliminate?

Următoarele suite de cifrare TLS 1.2 vor fi scoase din uz:

Cifre bazate pe CBC:

Orice cifru care utilizează modul CBC de criptare nu va fi suportat, Câteva exemple de cifruri bazate pe CBC:

TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_RSA_WITH_AES_128_CBC_SHA256
TLS_DH_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_DSS_WITH_AES_128_CBC_SHA256
TLS_DH_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_DH_anon_WITH_AES_128_CBC_SHA256
TLS_DH_anon_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA

Cifre bazate pe schimbul de chei RSA

Niciun cifru care utilizează RSA ca algoritm de schimb cheie nu va fi suportat. Exemplu de cifruri bazate pe schimbul de chei RSA:

TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384

Suite de cifrare bazate pe hash SHA-1.

Niciun cifru care utilizează hashing SHA/SHA-1 nu va fi acceptat. Exemple de cifruri bazate pe SHA-1:

TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA

De ce Ariba și Business Network elimină suitele de cifrare TLS 1.2 slabe?

Modul de înlănțuire a blocurilor de cifrare (CBC) este un mod popular de operare pentru cifrurile bloc. Cu toate acestea, este echipat cu multe vulnerabilități, cum ar fi atacuri de reutilizare IV, împachetare Oracle Atacuri, Bit Flipping Atacuri etc.

SHA-1 (Secure Hash Algorithm 1) are mai multe vulnerabilități bine documentate care îl fac mai puțin sigur pentru aplicații criptografice. Câteva exemple de algoritm de hashing SHA sau SHA-1 includ Vulnerabilitățile de coliziune, Atacurile de prelungire a lungimii etc.

TLS_RSA (Transport Layer Security care utilizează RSA pentru schimbul de chei și autentificare) are mai multe vulnerabilități care pot compromite securitatea comunicațiilor. Câteva exemple, ale TLS_RSA includ lipsa secretului înainte, vulnerabilitatea la compromisul cheie, atacurile temporale etc.

Eliminarea cifrurilor TLS 1.2 slabe este esențială pentru îmbunătățirea securității aplicațiilor SAP Ariba și SAP Business Network. Cifrele slabe pot fi exploatate de atacatori pentru a decripta datele sensibile, pentru a efectua atacuri de tip man-in-the-core sau pentru a compromite integritatea comunicațiilor.

Ce cifruri TLS 1.2 ar trebui utilizate în locul cifrurilor slabe?

În locul cifrurilor în modul CBC, utilizați GCM (modul Galois/Counter) sau CCM (Contor cu CBC-MAC) pentru criptarea autentificată, care oferă atât confidențialitate, cât și integritate

În locul cifrurilor SHA-1, treceți la alternative mai sigure, cum ar fi SHA-256 sau SHA-3 pentru toate aplicațiile criptografice, în special cele care implică semnături digitale, certificate și verificarea integrității.

În locul cifrurilor TLS_RSA, utilizați protocoalele moderne de schimb de chei care suportă secretul înainte, cum ar fi ECDHE sau DHE (Diffie-Hellman Ephemeral).

Ariba și Business Network vor accepta doar următoarele suite de cifrare TLS 1.2 care sunt considerate puternice în comparație cu cele care sunt învechite:

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

În plus, SAP Ariba și Business Network vor accepta doar următoarele suite de cifrare TLS 1.3:

TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256

Clienții trebuie să se asigure că acceptă cel puțin una dintre suitele de cifrare menționate mai sus

Se aplică în cazul HTTP sau HTTPS?

Acest lucru este valabil pentru HTTPS, deoarece HTTPS utilizează protocolul TLS

Ce suite de cifrare suplimentare trebuie să sprijinim?

Asigurați-vă că suportă următoarele suite de cifrare puternice (cel puțin):

Cifră TLS 1.3:

TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256

Cifrele TLS 1.2:

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

Există vreun mod de a verifica dacă partenerii externi/sistemele clienților (cum ar fi utilizarea API/Webservice/ITK etc.) pot verifica dacă pot fi afectate?

Clienții/partenerii pot utiliza următoarele URL-uri de test pentru a-și testa conexiunea:

Testare URL pentru protocolul TLS 1.2: Activat doar cu cifrări TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com

Dacă clientul poate stabili o conexiune la punctul final, serverul va returna mesajul „OK”. Dacă rezultatul este diferit de „OK” sau de o eroare de conectare, sistemul client/partener trebuie să activeze cifrurile TLS 1.2 puternice menționate pentru a permite conectarea reușită

Testare URL pentru protocolul TLS 1.3: Activat doar cu cifrări TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/

Dacă clientul poate stabili o conexiune la punctul final, serverul va returna mesajul „OK”. Dacă rezultatul este diferit de „OK” sau de o eroare de conexiune, sistemul client/partener trebuie să activeze TLS 1.3 pentru a permite conexiuni reușite

NOTĂ: Aceste URL-uri de testare sunt destinate exclusiv evaluării protocolului TLS și compatibilității cifrului și nu trebuie utilizate pentru testarea end-to-end

Este posibil ca SAP să amortizeze în avans cifrurile CBC în tenantul de test, de ex., pentru a permite testarea impactului?

Din păcate, acest lucru nu este posibil deoarece această modificare este aplicată pentru întreaga infrastructură și nu există opțiunea de a restricționa acest lucru doar pentru un anumit tenant.

Organizația mea nu poate accepta TLS 1.3 în acest moment. Vor exista probleme?

Nu, atâta timp cât susțineți cifrurile TLS 1.2 puternice menționate mai sus, nu ar trebui să existe probleme. În prezent, Ariba nu intenționează să elimine asistența pentru TLS 1.2. Totuși, vă recomandăm să testați modificările dvs. utilizând URL-ul de test de mai jos:

Testare URL pentru protocolul TLS 1.2: Activat doar cu cifrări TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com

NOTĂ: Aceste URL-uri de testare sunt destinate exclusiv evaluării protocolului TLS și compatibilității cifrului și nu trebuie utilizate pentru testarea end-to-end

Organizația mea intenționează să elimine asistența pentru TLS 1.2 și acceptă doar TLS 1.3. Vor exista probleme?

Nu, Ariba va accepta atât TLS 1.3, cât și TLS 1.2 cu suite de cifrare puternice și, prin urmare, nu ar trebui să existe probleme.

Totuși, vă recomandăm să testați modificările dvs. utilizând URL-ul de test de mai jos:

Testare URL pentru protocolul TLS 1.3: Activat doar cu cifrări TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/
NOTĂ: Aceste URL-uri de testare sunt destinate exclusiv evaluării protocolului TLS și compatibilității cifrului și nu trebuie utilizate pentru testarea end-to-end

Cum să adăugați asistență pentru protocolul TLS 1.3?

Procesul/pașii pentru actualizarea protocolului TLS și a cifrurilor variază pentru diferite instrumente și biblioteci.

Câteva exemple sunt următoarele:

Pentru browser: efectuați upgrade la cel mai recent browser sau la o versiune minimă de browser care acceptă în mod implicit cifrurile TLS 1.3 și TLS 1.2 puternice:

Google Chrome (88 sau superioară)
Microsoft Edge (88 sau superioară)
Mozilla Firefox (87 sau superioară)
Apple Safari (15 sau superioară)
Mobile Safari pe iPad (15 sau mai sus)

Pentru clientul JAVA:

TLS 1.3 va fi activat implicit pe client pentru JDK 8. JDK 8 a inclus o implementare a specificației TLS 1.3 (RFC 8446) de la (8u261). Cu toate acestea, TLS 1.3 nu a fost încă activat în mod implicit pentru client.

Pentru a testa această modificare, protocolul TLS 1.3 poate fi activat pe client utilizând proprietatea sistemului jdk.tls.client.protocols, de exemplu:

java -Djdk.tls.client.protocols="TLSv1.3,TLSv1.2" ...
sau utilizând proprietatea de sistem https.protocols dacă aplicația utilizează API-urile HttpsURLConnection sau URL.openStream(), de exemplu:

java -Dhttps.protocols="TLSv1.3,TLSv1.2"
Pentru mai multe detalii, vă rugăm să consultați:

https://www.java.com/en/configure_crypto.html

https://www.java.com/en/jre-jdk-cryptoroadmap.html

Cum se adaugă/elimină suitele de cifrare TLS?

Procesul/pașii pentru actualizarea protocolului TLS și a cifrurilor variază pentru diferite instrumente și biblioteci.

Câteva exemple sunt următoarele:

Pentru browsere:

Asigurați-vă că utilizați cea mai recentă versiune de browser care acceptă cifrurile TLS 1.2 puternice și TLS 1.3.

Pentru clientul JAVA:

Consultați Configurați algoritmii JDK și JRE Cryptographic Algorithms (java.com) de la Oracle despre cum să "Îmbunătățiți ordinea suitelor de cifrare TLS"

Cât timp vor putea accesa furnizorii URL-urile de testare de mai jos furnizate în notificarea TLS. Acestea sunt planificate să expire la un moment dat?

URL-urile de test vor fi active până la T1 2025 (de ex. martie 2025)

Testare URL pentru protocolul TLS 1.2: Activat doar cu cifrări TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com

Testare URL pentru protocolul TLS 1.3: Activat doar cu cifrări TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/


Vezi și

Testare URL pentru protocolul TLS 1.2: Activat doar cu cifrări TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com



Testare URL pentru protocolul TLS 1.3: Activat doar cu cifrări TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/



Se aplică pentru

Platformă principală de aprovizionare > Framework de bază

Condiții de utilizare  |  Drepturi de autor  |  Divulgarea și securitatea datelor  |  Confidențialitate