- Şu anda iki yaşın biraz üzerinde olan TLS 1.3, İnternet’teki en iyi bir milyon web sunucusunun yüzde 63’ü için tercih edilen protokol haline geldi. Bununla birlikte, destek büyük ölçüde değişebilir. Amerika Birleşik Devletleri ve Kanada gibi bazı ülkelerde web sunucularının yüzde 80’i bunu seçerken, Çin ve İsrail gibi diğer ülkelerde sunucuların yalnızca yüzde 15’i destekliyor.
- Artık sertifikaların yüzde 25’i Eliptik Eğri Dijital İmza Algoritması (ECDSA) ile imzalanmış ve sunucuların yüzde 99’undan fazlası mümkün olduğunda RSA olmayan anlaşmaları seçiyor.
- TLS 1.3’ün yaygın olarak benimsenmesine rağmen, eski ve savunmasız protokoller etkin durumda bırakılıyor. RSA el sıkışmalarına web sunucularının yüzde 52’si izin veriyor, sitelerin yüzde 2’sinde SSL v3 etkin ve sertifikaların yüzde 2,5’inin süresi dolmuş.
- TLS 1.0 ve 1.1, bilinen güvenlik kusurları nedeniyle artık resmi olarak kullanımdan kaldırılmıştır. İlk bir milyon sitede kullanımdan büyük ölçüde kayboldular, ancak az sayıda web sunucusu, yüzde 0,4, hala bir HTTPS bağlantısı sırasında bunlardan birini seçiyor.
- Şifreleme kötüye kullanılmaya devam ediyor. HTTPS ve geçerli sertifikalar kullanan kimlik avı sitelerinin oranı yüzde 83’e yükseldi ve kötü amaçlı sitelerin kabaca yüzde 80’i, barındırma sağlayıcılarının yalnızca yüzde 3,8’inden geliyor.
- Son araştırmalar, etkin SSLStrip saldırılarının kullanıcı oturum açma kimlik bilgilerini başarılı bir şekilde çaldığını bulmuştur, bu da HTTP Strict Transport Security (HSTS) başlıklarını kullanma veya HTTP hizmetlerini tamamen devre dışı bırakma ihtiyacının arttığını göstermektedir.
- Sertifika iptal yöntemlerinin neredeyse tamamen geçersiz olması, sertifika yetkilisi (CA) ve tarayıcı sektörlerinde son derece kısa vadeli sertifikalara doğru ilerleme isteğini artırıyor.
- TLS parmak izi, ilk bir milyondaki 531 sunucunun potansiyel olarak Trickbot kötü amaçlı yazılım sunucularının kimliğiyle ve 1.164 sunucunun Dridex sunucusuyla eşleştiğini gösteriyor.

TLS Nasıl Çalışır?

- İstemci (web tarayıcısı gibi) sunucuyla (web sitesi gibi) bir bağlantı kurar.
- Sunucu, istemciye ortak anahtarını, alan adı ve sertifikayı veren sertifika yetkilisi (CA) gibi sunucunun kimliği hakkında bilgiler içeren TLS sertifikasının bir kopyasını gönderir.
- İstemci, TLS sertifikasındaki bilgileri ve sunucunun ortak anahtarını kullanarak sunucunun kimliğini doğrular.
- İstemci, istemci ile sunucu arasındaki iletişimi şifrelemek için kullanılacak rastgele oluşturulmuş bir veri dizisi olan benzersiz bir oturum anahtarı oluşturur.
- İstemci, oturum anahtarını sunucunun ortak anahtarını kullanarak şifreler ve sunucuya geri gönderir.
- Sunucu, özel anahtarını kullanarak oturum anahtarının şifresini çözer ve istemci ile şifreli bir bağlantı kurar.
- İstemci ve sunucu artık şifreli bağlantı üzerinden güvenli bir şekilde iletişim kurabilir, tüm veriler oturum anahtarı kullanılarak şifrelenir ve şifresi çözülür.
TLS’yi Neden Önemsemelisiniz?
