Wie andere bereits gesagt haben, ist das Risiko für einen MiM-Angriff technisch gering. Dies hat jedoch ein größeres Problem und eine größere Auswirkung.
Soll ich meine Kartendaten eingeben und für etwas auf dieser Website bezahlen?
NEIN, SIE SOLLTEN DIESE WEBSITE NICHT FÜR EINE KARTENTRANSAKTION VERWENDEN
Das SSL-Problem ist, wie von anderen angegeben, relativ gering. Die Verwendung eines SHA-1-Hashs bedeutet jedoch zwei sehr wichtige Dinge.
- Sie haben PCI DSS nicht befolgt Empfohlene Vorgehensweise. Die Verwendung von SHA-1 beim Signieren von Zertifikaten oder bei der Verschlüsselung selbst wird nicht empfohlen und muss während eines AVS (Automated Vulnerability Scan) mit einer Ausnahme versehen werden. Das bedeutet, dass sie beim letzten PCI-Scan alles daran setzen mussten, um zu bestehen, weil sie nicht den besten Praktiken folgten. SHA-1-Hashes können nur unter bestimmten Umständen und nur zur Unterstützung älterer Setups verwendet werden. Sie müssen immer einen anderen Hash unterstützen. Da Sie Windows 10 verwenden, unterstützen Sie die neueren Hashes nicht.
- Wenn sie sich nicht die Mühe machen können, diese sehr einfache, einfache und erforderliche Zertifizierung durchzuführen, kümmern sie sich einfach nicht genug um die Sicherheit Ihrer Kreditkarte, um sie damit zu vertrauen.
ol> Wichtige Hinweise:
- Ich helfe Kunden ständig bei der PCI-Konformität. Es ist ziemlich einfach und unkompliziert. Es dauert "einige Zeit", aber es ist eine sehr kleine Investition, wenn Sie mit Karten umgehen. (vielleicht 2-3 Tage mit 1-2 Stunden pro Tag, nach einem großen Schub von 4 Stunden am ersten Tag, dem ersten Mal, bei dem meistens die Regeln gelesen werden, um die niedrigste PCI-Konformität zu erreichen)
- In keiner Weise ist ein PCI-Konformitätsaufkleber ein "Ich bin nicht hackbares Etikett". Dies bedeutet nur, dass Sie ein Minimum an Maßnahmen ergriffen haben, um die Kartendaten zu schützen. In mancher Hinsicht ist es nicht einmal "genug", sondern eher ein Ausgangspunkt.
- Es gibt verschiedene Stufen der PCI-Selbstzufriedenheit, aber die niedrigsten Stufen (für Websites, die die Transaktion an einen Dritten wie Paypal übergeben, um die eigentliche Datenerfassung und -verarbeitung durchzuführen) können kein SHA-1-SSL-Zertifikat verwenden selbst.
- Alle mir bekannten Zahlungsgateways (wie PayPal), mit denen Sie Transaktionsdetails (nicht nur eine Schaltfläche "Jetzt kaufen") eingeben können, müssen die niedrigste Stufe der PCI-Konformität aufweisen.
Hinweis Beim Schreiben dieser Antwort und mit Kommentaren mussten wesentliche Änderungen an der Antwort vorgenommen werden. Kurz gesagt, die Verwendung von SHA-1-Hashes in einer PCI-kompatiblen Einstellung ist sehr unklar und basiert auf einem Netz unterschiedlicher Regeln, um dies zu ermöglichen. Obwohl dies derzeit in aktuellen PCI-DSS-Setups nicht verboten ist, wird es bald so sein. Derzeit ist dies nur zulässig, wenn eine Kombination von Klauseln ungerade / alte Client- (Browser-) Konfigurationen unterstützt. Vor allem die "Older SSL" -Klauseln, die unsichere SSL-Setups mit anderen Sicherheitsmaßnahmen ermöglichen, um ältere Browser (z. B. IE6) zu unterstützen. Diese Antwort hat sich stark verändert, um dies widerzuspiegeln. Die folgenden Anmerkungen stammen aus der ursprünglichen Antwort, zeigen jedoch, IMO, einen wichtigen Prozess.
Hinweis Nach einigen Recherchen ist diese Antwort, die hauptsächlich auf der Tatsache beruht, dass sie sich überhaupt nicht um die Durchführung des PCI-Audits gekümmert haben, größtenteils falsch . Sie hätten das PCI-Audit abschließen können. Davon abgesehen ist die allgemeine Idee immer noch wahr. Wenn sie das SHA-1-Problem "umgangen" haben, anstatt nur auf "etwas anderes" zu aktualisieren, dann steht meine Meinung. Beachten Sie, dass das Zulassen von SHA-1 für "alternde, alte und ältere" Systeme gedacht ist und nicht als fortlaufende Praxis. Sie müssen jetzt (heute) einen Migrationsplan haben, um das Audit zu bestehen.
Weitere Hinweise Ich muss dies ansprechen und diese Antwort bereinigen, aber laut "den Dokumenten" gibt es einige allgemeine Regeln. Erste ältere Sites können SHA1 weiterhin als Verschlüsselungs- oder Signaturoption anbieten, jedoch nur, wenn auch andere, stärkere Optionen verfügbar sind. Neue Websites können SHA-1 überhaupt nicht anbieten. Alle Sites, die SHA-1 verwenden, müssen über einen Migrationsplan verfügen. (AVS sollte automatisch ausfallen, aber Sie können eine Ausnahme bekommen). Schließlich gibt es ein klares Stichtag für SHA-1 (obwohl es noch einmal verschoben werden kann)