El Estándar de seguridad de datos PCI 3.1 recomienda desactivar "TLS inicial" junto con SSL:
SSL y TLS anterior no se consideran criptografía sólida y no se pueden usar como control de seguridad después del 30 de junio de 2016.
El La migración de SSL y el suplemento TLS temprano dice:
La mejor respuesta es desactivar SSL por completo y migrar a un protocolo de cifrado más moderno, que en el momento de la publicación es un mínimo de TLS v1.1, aunque se recomienda encarecidamente a las entidades que consideren TLS v1.2.
Tengo algunas preguntas con respecto a la desaprobación de TLS 1.0:
- ¿Cuál es la razón de esta recomendación? ¿Existen vulnerabilidades conocidas con el protocolo TLS 1.0? (Soy consciente de que algunas implementaciones defectuosas de TLS son vulnerables a POODLE pero se indica un análisis SSL Labs que mi sitio no era vulnerable.)
- ¿Es necesario / deseable aplicar este estándar a las aplicaciones web que usan HTTPS que no manejan la información de la tarjeta de crédito?
- ¿Es probable que la desactivación de TLS 1.0 y la restricción a TLS 1.1 o 1.2 en sitios web públicos que utilizan HTTPS rompa la compatibilidad del navegador para una proporción significativa de usuarios?