TLSv1.2和SHA1一起使用?

4
我相信这个问题有一个简单的答案,但是我应该如何使用非TLSv1.2密码套件来使用TLSv1.2?例如,此链接 显示连接正在使用TLS 1.2,但使用的是AES_256_CBC_SHA。 我以为所有TLSv1.2都必须是SHA256或更高等级?
paypal主页显示“连接使用TLS 1.2”,但所选密码套件是RSA_128_RC4_SHA???
我错过了什么吗?(所有信息都使用谷歌浏览器)
由于我没有至少10个声望,无法发布我的截屏???
2个回答

6
TLS 1.2仍支持早期SSL/TLS版本定义的所有密码,包括使用RC4的不安全密码、所有导出密码等。但它也定义了一些新的密码,如GCM密码和使用SHA384作为HMAC的各种密码。
“我认为所有的TLSv1.2都必须是SHA256或更高级别的。”这可能让你感到困惑。
不是的,你可能把这个与SHA-1作为证书签名算法的弃用混淆了。这种弃用与TLS本身无关,尽管证书通常与TLS一起使用。而将SHA-1甚至MD5用作密码的HMAC仍被认为是安全的,因为所需的安全假设与证书签名不同。
除此之外,这类问题的更好的论坛应该是security.stackexchange.com。

0

网页内容由stack overflow 提供, 点击上面的
可以查看英文原文,
原文链接