Slovenčina - Machine Translation
FAQ KB0902767
Email
Ukončenie podpory slabých TLS 1.2 Ciphers a implementácia podpory TLS 1.3
Tento článok databázy poznatkov bol pre vaše pohodlie strojovo preložený. Spoločnosť SAP neposkytuje žiadne záruky týkajúce sa správnosti alebo úplnosti strojového prekladu. Pôvodný obsah nájdete prepnutím výberu jazyka na angličtinu.
Symptóm

SAP Ariba a SAP Business Network sa zaväzujú chrániť zabezpečenie zákazníkov a ich dodávateľov. SAP Ariba a SAP Business Network implementujú niektoré povinné zmeny, aby sa zabezpečilo používanie silnejších kryptografických algoritmov, rozšírených bezpečnostných mechanizmov a lepšej ochrany pred známymi zraniteľnosťami.


Prostredie

Riešenie

Čo sa zmení po 24. januári 2025?

Od 24. januára 2025 dôjde k zmene aplikácií SAP Ariba a pripojení k šifrovaciemu balíku podporovaným SAP Business Network. K tomuto dátumu budú implementované nové štandardy zabezpečenia šifrového pripojenia TLS; ukončí sa podpora slabých pripojení TLS 1.2 a začne sa podpora pripojení TLS 1.3.

Nasadenie zmien TLS sa začne od 24. januára 2025 vo všetkých dátových centrách SAP Ariba a Business Network.

Poznámka: Ak plánujete odstrániť protokol TLS 1.2, nevykonávajte ho do 24. januára 2025. Keďže ide o postupný prístup a odstránenie TLS 1.2 by viedlo k zlyhaniu integrácie.

Ktoré šifry suity budú zastarané? Ako zistiť, ktoré šifry sa majú odstrániť?

Nasledujúce šifrovacie balíky TLS 1.2 budú zastarané:

Šifry založené na CBC:

Akákoľvek šifra, ktorá používa režim šifrovania CBC, nebude podporovaná, málo príkladov šifrov založených na CBC:

TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_RSA_WITH_AES_128_CBC_SHA256
TLS_DH_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_DSS_WITH_AES_128_CBC_SHA256
TLS_DH_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_DH_anon_WITH_AES_128_CBC_SHA256
TLS_DH_anon_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA

Šifry založené na výmene kľúčov RSA

Akákoľvek šifra, ktorá používa RSA ako algoritmus výmeny kľúčov, nebude podporovaná. Príklad kľúčových šifrov RSA založených na výmene:

TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384

SHA-1 hašovacie šifrové suity.

Akákoľvek šifra, ktorá používa hašovanie SHA/SHA-1, nebude podporovaná. Príklady šifrov založených na SHA-1:

TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA

Prečo Ariba a Business Network odstraňujú slabé šifrové balíky TLS 1.2?

Režim Cipher Block Zreťazenie (CBC) je populárny režim prevádzky pre blokové šifry. Je však vybavený mnohými zraniteľnosťami, ako sú IV útoky na opätovné použitie, výplň Oracle Attacks, Bit Flipping Attacks atď.

SHA-1 (Secure Hash Algorithm 1) má niekoľko dobre zdokumentovaných zraniteľných miest, ktoré ho robia menej bezpečným pre kryptografické aplikácie. Niekoľko príkladov hašovacieho algoritmu SHA alebo SHA-1 zahŕňa zraniteľnosti kolízií, záchvaty predĺženia dĺžky atď.

TLS_RSA (Transport Layer Security pomocou RSA pre výmenu a autentifikáciu kľúčov) má niekoľko zraniteľných miest, ktoré môžu ohroziť bezpečnosť komunikácie. Niekoľko príkladov TLS_RSA zahŕňa nedostatočné budúce tajomstvo, zraniteľnosť kľúčového kompromisu, časové útoky atď.

Odstránenie slabých šifrov TLS 1.2 je nevyhnutné na zlepšenie zabezpečenia aplikácií SAP Ariba a SAP Business Network. Slabé šifry môžu útočníci zneužiť na dešifrovanie citlivých údajov, vykonávanie man-in-the-stredných útokov alebo ohrozenie integrity komunikácie.

Ktoré šifry TLS 1.2 by sa mali používať namiesto slabých šifrov?

Namiesto šifry režimu CBC použite GCM (Galois/Counter Mode) alebo CCM (počítadlo s CBC-MAC) pre overené šifrovanie, ktoré poskytuje dôvernosť aj integritu

Namiesto šifier SHA-1 prejdite k bezpečnejším alternatívam ako SHA-256 alebo SHA-3 pre všetky kryptografické aplikácie, najmä tie, ktoré zahŕňajú digitálne podpisy, certifikáty a overenie integrity.

Namiesto šifry TLS_RSA použite moderné protokoly výmeny kľúčov, ktoré podporujú forwardové tajomstvo, ako je ECDHE alebo DHE (Diffie-Hellman Ephemeral).

Ariba a Business Network budú podporovať iba nasledujúce šifrovacie balíky TLS 1.2, ktoré sa považujú za silné v porovnaní s tými, ktoré sú zastarané:

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

SAP Ariba a Business Network budú okrem toho podporovať iba nasledujúce šifrové balíky TLS 1.3:

TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256

Zákazníci musia zabezpečiť, aby podporovali aspoň jednu z vyššie uvedených šifrových súprav

Platí to pre HTTP alebo HTTPS?

Platí to pre HTTPS, pretože HTTPS používa protokol TLS

Ktoré ďalšie šifrové suity potrebujeme podporiť?

Uistite sa, že podporujú nasledujúce silné šifrové balíky (aspoň):

Šifra TLS 1.3:

TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256

Šifry TLS 1.2:

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

Existuje nejaký spôsob, ako pre externých partnerov/klientske systémy (napríklad pomocou API/Webservice/ITK atď.) overiť, či môžu byť ovplyvnené?

Zákazníci/partneri môžu na testovanie svojho pripojenia použiť nasledujúce testovacie adresy URL:

Testovacia adresa URL pre protokol TLS 1.2: Aktivované len so šiframi TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com

Ak klient môže nadviazať spojenie s koncovým bodom, server vráti správu „OK“. Ak sa výsledok líši od "OK" alebo zlyhania pripojenia, potom musí zákaznícky/partnerský systém povoliť silné uvedené šifry TLS 1.2, aby sa umožnilo úspešné pripojenie

Testovacia adresa URL pre protokol TLS 1.3: Aktivované len so šiframi TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/

Ak klient môže nadviazať spojenie s koncovým bodom, server vráti správu „OK“. Ak sa výsledok líši od "OK" alebo zlyhania pripojenia, potom musí zákaznícky/partnerský systém aktivovať TLS 1.3, aby povolil úspešné pripojenia

POZNÁMKA: Tieto testovacie adresy URL sú určené výlučne na vyhodnotenie kompatibility protokolu TLS a šifry a nemali by sa používať na komplexné testovanie

Je možné, aby spoločnosť SAP vopred odpísala šifry CBC v testovacom kliente, napr. aby umožnila testovanie dopadu?

Bohužiaľ, nie je to možné, pretože táto zmena sa používa pre celú infraštruktúru a neexistuje možnosť obmedziť ju iba na konkrétneho nájomcu.

Moja organizácia momentálne nemôže podporovať TLS 1.3. Budú nejaké problémy?

Nie, pokiaľ podporujete vyššie uvedené silné šifry TLS 1.2 by nemali byť žiadne problémy. Ariba momentálne neplánuje odstrániť podporu pre TLS 1.2. Odporúčame vám však otestovať zmeny pomocou nižšie uvedenej testovacej adresy URL:

Testovacia adresa URL pre protokol TLS 1.2: Aktivované len so šiframi TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com

POZNÁMKA: Tieto testovacie adresy URL sú určené výlučne na vyhodnotenie kompatibility protokolu TLS a šifry a nemali by sa používať na komplexné testovanie

Moja organizácia plánuje odstrániť podporu pre TLS 1.2 a podporovať len TLS 1.3. Budú nejaké problémy?

Nie, Ariba bude podporovať TLS 1.3 aj TLS 1.2 silnými šifrovými balíkmi, preto by sa nemali vyskytovať žiadne problémy.

Odporúčame vám však otestovať zmeny pomocou nižšie uvedenej testovacej adresy URL:

Testovacia adresa URL pre protokol TLS 1.3: Aktivované len so šiframi TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/
POZNÁMKA: Tieto testovacie adresy URL sú určené výlučne na vyhodnotenie kompatibility protokolu TLS a šifry a nemali by sa používať na komplexné testovanie

Ako pridať podporu pre protokol TLS 1.3?

Proces/kroky pre aktualizáciu protokolu TLS a šifry sa líšia pre rôzne nástroje a knižnice.

Niekoľko príkladov je nasledovných:

Pre prehliadač: Inovujte na najnovší prehliadač alebo minimálnu nasledujúcu verziu prehliadača, ktorá štandardne podporuje TLS 1.3 a silné šifry TLS 1.2:

Google Chrome (88 alebo vyššie)
Microsoft Edge (88 alebo vyššie)
Mozilla Firefox (87 alebo vyššie)
Apple Safari (15 alebo viac)
Mobilné Safari na iPade (15 alebo vyššie)

Pre klienta JAVA:

TLS 1.3 bude predvolene aktivované na kliente pre JDK 8. JDK 8 obsahuje implementáciu špecifikácie TLS 1.3 (RFC 8446) od (8u261). TLS 1.3 však na klientovi zatiaľ štandardne nepovolili.

Na testovanie tejto zmeny je možné v kliente aktivovať protokol TLS 1.3 pomocou systémovej vlastnosti jdk.tls.client.protocols, napríklad:

java -Djdk.tls.client.protocols="TLSv1.3,TLSv1.2" ...
alebo použitím vlastnosti systému https.protocols, ak aplikácia používa rozhrania API HttpsURLConnection alebo URL.openStream(), napríklad:

java -Dhttps.protocols="TLSv1.3,TLSv1.2"
Ďalšie podrobnosti nájdete na stránke:

https://www.java.com/en/configure_crypto.html

https://www.java.com/en/jre-jdk-cryptoroadmap.html

Ako pridať/odstrániť TLS šifrové suity?

Proces/kroky pre aktualizáciu protokolu TLS a šifry sa líšia pre rôzne nástroje a knižnice.

Niekoľko príkladov je nasledovných:

Pre prehliadače:

Uistite sa, že používate najnovšiu verziu prehliadača, ktorá podporuje silné šifry TLS 1.2 a TLS 1.3.

Pre klienta JAVA:

Informácie o tom, ako "Zlepšiť šifrovaciu sadu TLS" nájdete v časti Konfigurácia kryptografických algoritmov Oracle's JDK a JRE (java.com)

Ako dlho budú mať dodávatelia prístup k nižšie uvedeným testovacím urlom uvedeným v oznámení TLS. Plánuje sa, že ich platnosť niekedy vyprší?

Testovacie adresy URL budú aktívne do 1. štvrťroka 2025 (t. j. marec 2025)

Testovacia adresa URL pre protokol TLS 1.2: Aktivované len so šiframi TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com

Testovacia adresa URL pre protokol TLS 1.3: Aktivované len so šiframi TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/


Pozri tiež

Testovacia adresa URL pre protokol TLS 1.2: Aktivované len so šiframi TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com



Testovacia adresa URL pre protokol TLS 1.3: Aktivované len so šiframi TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/



Applies To

Procurement Core Platform > Base Framework

Terms of Use  |  Copyright  |  Security Disclosure  |  Privacy