Srpski - Machine Translation
FAQ KB0902767
Email
Zastarevanje slabe TLS 1.2 Ciphers i implementacija TLS 1.3 podrške
Ovaj članak baze znanja je mašinski preveden da bi vam bilo lakše. SAP ne obezbeđuje bilo kakvu garanciju koja se odnosi na tačnost ili potpunost mašinskog prevođenja. Originalni sadržaj možete pronaći ako prebacite na engleski jezik pomoću selektora jezika.
Simptom

SAP Ariba i SAP Business Network su posvećeni zaštiti sigurnosti kupaca i njihovih dobavljača. SAP Ariba i SAP Business Network će implementirati neke obavezne promene kako bi se osigurala upotreba jačih kriptografskih algoritama, proširenih bezbednosnih mehanizama i bolja zaštita od poznatih ranjivosti.


Okruženje

Rešenje

Šta će se promeniti nakon 24. januara 2025. godine?

Počevši od 24. januara 2025. godine, doći će do promene u aplikacijama SAP Ariba i vezama paketa šifara koje podržava SAP Business Network. Na ovaj datum će biti implementirani novi standardi sigurnosti TLS paketa šifara; podrška za slabe TLS 1.2 veze će se završiti i podrška TLS 1.3 veza će početi.

Implementacija TLS promena počeće od 24. januara 2025. godine u svim centrima podataka SAP Ariba i Business Network.

Beleška: Ako planirate da uklonite protokol TLS 1.2, uzdržite se od toga do 24. januara 2025. godine. Pošto je ovo fazni pristup i uklanjanje TLS 1.2 bi dovelo do neuspeha integracije.

Koji paketi šifara će biti zastareli? Kako identifikovati šifre za uklanjanje?

Sledeći paketi TLS 1.2 šifara će biti zastareli:

Šifre zasnovane na CBC:

Bilo koja šifra koja koristi način šifrovanja CBC neće biti podržana, nekoliko primera šifara zasnovanih na CBC:

TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_RSA_WITH_AES_128_CBC_SHA256
TLS_DH_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_DSS_WITH_AES_128_CBC_SHA256
TLS_DH_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_DH_anonim_WITH_AES_128_CBC_SHA256
TLS_DH_anonim_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA

Šifre zasnovane na razmeni ključa RSA

Nijedna šifra koja koristi RSA kao algoritam zamene ključa neće biti podržana. Primer RSA šifri zasnovanih na razmeni ključa:

TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384

SHA-1 paketi šifara zasnovani na hash-u.

Nijedna šifra koja koristi hešing SHA/SHA-1 neće biti podržana. Primeri šifara zasnovanih na SHA-1:

TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA

Zašto Ariba i Business Network uklanjaju slabe pakete TLS 1.2 šifara?

Cipher Block Chaining (CBC) način je popularan način rada za šifre bloka. Međutim, opremljen je brojnim ranjivostima kao što su IV napadi na ponovnu upotrebu, Paber Oracle napadi, Bit Flipping Napadi itd.

SHA-1 (Sigurni heš algoritam 1) ima nekoliko dobro dokumentovanih ranjivosti koje ga čine manje bezbednim za kriptografske aplikacije. Nekoliko primera Hashing algoritma SHA ili SHA-1 uključuje ranjivosti sudara, napade na produžetak dužine itd.

TLS_RSA (Sigurnost sloja prenosa pomoću RSA za razmenu ključeva i potvrdu identiteta) ima nekoliko ranjivosti koje mogu ugroziti bezbednost komunikacija. Nekoliko primera, TLS_RSA uključuje Nedostatak terminske tajne, ranjivost na ključni kompromis, napade na tajming itd.

Uklanjanje slabih TLS 1.2 šifara je od ključnog značaja za povećanje sigurnosti aplikacija SAP Ariba i aplikacija SAP Business Network. Slabe šifre mogu koristiti napadači kako bi dešifrirali osjetljive podatke, izveli napade čovjeka u sredini ili kompromitovali integritet komunikacije.

Koje TLS 1.2 šifre treba koristiti umesto slabih šifara?

Postavite šifre načina CBC, koristite GCM (GCM/način brojača) ili CCM (brojač sa CBC-MAC) za ovlašćeno šifrovanje koje obezbeđuje i poverljivost i integritet

Umesto SHA-1 šifre, pređite na sigurnije alternative poput SHA-256 ili SHA-3 za sve kriptografske aplikacije, posebno one koje uključuju digitalne potpise, sertifikate i verifikaciju integriteta.

Za TLS_RSA šifre koristite protokole moderne razmene ključeva koji podržavaju pravljenje tajne kao što su ECDHE ili DHE (Diffie-Hellman Ephemeral).

Ariba i Business Network će podržati samo sledeće pakete šifara TLS 1.2 za koje se smatra da su jaki u poređenju s onima koji zastarevaju:

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

Pored toga, SAP Ariba i Business Network će podržavati samo sledeće pakete šifara TLS 1.3:

TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256

Kupci treba da obezbede da podrže najmanje jedan od gorenavedenih paketa šifara

Da li je ovo primenljivo na HTTP ili HTTPS?

Ovo je primenljivo na HTTPS, jer HTTPS koristi TLS protokol

Koje dodatne pakete šifara treba da podržimo?

Pobrinite se da podržavaju sledeće jake pakete šifara (bar):

TLS 1.3 šifra:

TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256

TLS 1.2 šifre:

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

Da li postoji način da se za eksterne partnere/sisteme klijenta (kao što je upotreba API-ja/web usluge/ITK itd.) proveri da li se to može uticati na njih?

Kupci/partneri mogu da koriste sledeće probne URL-ove za testiranje njihove veze:

URL testa za protokol TLS 1.2: Aktivirano samo sa TLS1.2 šiframa.
https://tls12-strong-cipher-check.xglab.ariba.com

Ako klijent može da uspostavi vezu s krajnjom tačkom, server će vratiti poruku “OK”. Ako se rezultat razlikuje od "OK" ili neuspeha veze, onda sistem kupca/partnera mora omogućiti snažne TLS 1.2 šifre pomenute da bi se omogućila uspešna veza

URL testa za TLS 1.3 protokol: Aktivirano samo sa TLS 1.3 šifre.
https://tls13-strong-cipher-check.xglab.ariba.com/

Ako klijent može da uspostavi vezu s krajnjom tačkom, server će vratiti poruku “OK”. Ako se rezultat razlikuje od "OK" ili greške veze, onda sistem kupca/partnera mora aktivirati TLS 1.3 da bi se dozvolile uspešne veze

NAPOMENA: Ovi probni URL-ovi su namenjeni isključivo za procenu TLS protokola i kompatibilnosti šifre i ne treba da se koriste za celokupno testiranje

Da li je unapred moguće da SAP amortizuje šifre CBC u probnom klijentu, npr. da dozvoli testiranje uticaja?

Nažalost, ovo nije moguće jer se ova promena primenjuje na celu strukturu i nema opcije da se ovo ograniči samo na određenog klijenta.

Moja organizacija trenutno ne može da podrži TLS 1.3. Da li će biti nekih problema?

Ne, sve dok podržavate gore pomenute jake TLS 1.2 šifre ne bi trebalo da postoje. Trenutno Ariba ne planira da ukloni podršku za TLS 1.2. Međutim, preporučujemo da testirate promene pomoću sledećeg probnog URL-a:

URL testa za protokol TLS 1.2: Aktivirano samo sa TLS1.2 šiframa.
https://tls12-strong-cipher-check.xglab.ariba.com

NAPOMENA: Ovi probni URL-ovi su namenjeni isključivo za procenu TLS protokola i kompatibilnosti šifre i ne treba da se koriste za celokupno testiranje

Moja organizacija planira da ukloni podršku za TLS 1.2 i podržava samo TLS 1.3. Da li će biti nekih problema?

Ne, Ariba će podržavati i TLS 1.3 i TLS 1.2 s jakim paketima šifara, te stoga ne bi trebalo da postoje problemi.

Međutim, preporučujemo da testirate promene pomoću sledećeg probnog URL-a:

URL testa za TLS 1.3 protokol: Aktivirano samo sa TLS 1.3 šifre.
https://tls13-strong-cipher-check.xglab.ariba.com/
NAPOMENA: Ovi probni URL-ovi su namenjeni isključivo za procenu TLS protokola i kompatibilnosti šifre i ne treba da se koriste za celokupno testiranje

Kako dodati podršku za TLS 1.3 protokol?

Proces/koraci za ažuriranje TLS protokola i šifra variraju za različite alate i biblioteke.

Nekoliko primera je sledeće:

Za pretraživač: nadogradite na najnoviji pregledač ili minimalno sledeću verziju pretraživača koja standardno podržava TLS 1.3 i jake TLS 1.2 šifre:

Google Chrome (88 ili novija verzija)
Microsoft Edge (88 ili novija verzija)
Mozilla Firefox (87 ili novija verzija)
Apple Safari (15 ili novija verzija)
Mobile Safari na iPad-u (15 ili više)

Za klijenta JAVA:

TLS 1.3 će standardno biti aktiviran za klijenta za JDK 8. JDK 8 je uključio implementaciju TLS 1.3 specifikacije (RFC 8446) od (8u261). Međutim, TLS 1.3 još uvek nije standardno aktiviran u klijentu.

Da biste testirali ovu promenu, protokol TLS 1.3 se može aktivirati na klijentu pomoću svojstva sistema jdk.tls.client.log, na primer:

java -Djdk.tls.client.protokoli="TLSv1.3,TLSv1.2" ...
ili upotrebom svojstva sistema https.protokoli ako aplikacija koristi API-je HttpsURLConnection ili URL.openStream(), na primer:

java -Dhttps.protokoli="TLSv1.3,TLSv1.2"
Za više detalja pogledajte:

https://www.java.com/en/configure_crypto.html

https://www.java.com/en/jre-jdk-cryptoroadmap.html

Kako dodati/ukloniti TLS pakete šifara?

Proces/koraci za ažuriranje TLS protokola i šifra variraju za različite alate i biblioteke.

Nekoliko primera je sledeće:

Za pretraživače:

Proverite da li koristite najnoviju verziju pretraživača koja podržava jake TLS 1.2 šifre i TLS 1.3.

Za klijenta JAVA:

Pogledajte opciju Konfiguriši JDK i JRE kriptografske algoritme (java.com) o tome kako da "Poboljšate TLS nalog za pakete šifara"

Koliko dugo će dobavljači moći da pristupe dolenavedenim probnim URL-ovima navedenim u obaveštenju TLS. Da li su u nekom trenutku planirani istek?

Probni URL-ovi će biti aktivni do Q1 2025 (tj. Mart 2025.)

URL testa za protokol TLS 1.2: Aktivirano samo sa TLS1.2 šiframa.
https://tls12-strong-cipher-check.xglab.ariba.com

URL testa za TLS 1.3 protokol: Aktivirano samo sa TLS 1.3 šifre.
https://tls13-strong-cipher-check.xglab.ariba.com/


Takođe pogledajte

URL testa za protokol TLS 1.2: Aktivirano samo sa TLS1.2 šiframa.
https://tls12-strong-cipher-check.xglab.ariba.com



URL testa za TLS 1.3 protokol: Aktivirano samo sa TLS 1.3 šifre.
https://tls13-strong-cipher-check.xglab.ariba.com/



Applies To

Procurement Core Platform > Base Framework

Terms of Use  |  Copyright  |  Security Disclosure  |  Privacy