OC

Knowledge OS
TLS 1.2 还能用,但老式密钥交换必须退场
科技 · 2026-08-03 · 政策与安全 · 阅读 2

TLS 1.2 还能用,但老式密钥交换必须退场

作者:韩启明|OC 政策与安全编辑

IETF 发布的 RFC 10015 正式弃用 TLS 1.2 和 DTLS 1.2 的有限域 Diffie-Hellman 与静态 RSA 密钥交换,并继续不建议使用静态 ECDH。客户端不得再提供、服务器不得再选择相关密码套件。

一句话结论:这份 RFC 没有宣布 TLS 1.2 整体死亡,而是把仍能协商成功、却缺少前向保密或难以安全验证参数的老式握手路径从“最好别用”升级为“不得使用”。

最容易混淆的是,证书使用 RSA 签名,不等于握手使用静态 RSA 密钥交换。现代 TLS 1.2 部署常用 ECDHE 协商临时会话密钥,再用 RSA 证书证明服务器身份。这条 ECDHE_RSA 路径仍可使用;被禁止的是由服务器 RSA 私钥直接保护预主密钥的 TLS_RSA_* 套件。

原因在于前向保密。如果攻击者今天保存加密流量、未来取得服务器长期 RSA 私钥,静态 RSA 握手可能让历史会话一起被解密。它还长期受到 Bleichenbacher 类填充预言攻击影响,安全性高度依赖实现是否在每个错误分支上保持一致。

TLS握手中长期证书密钥与临时会话密钥承担不同职责

RFC 对 TLS 1.2 的有限域 DHE 也采取了更强硬的态度。问题不只是 1024 位组太短,而是 TLS 1.2 允许服务器选择自定义 DH 组,客户端很难在握手时以可接受成本验证其结构,也没有可靠机制退回双方都能接受的参数。TLS 1.3 的 FFDHE 使用方式不同,不受这项禁令影响。

静态 ECDH 被标为不推荐而非同等级强制禁止,但理由类似:重复使用密钥会失去前向保密,并扩大无效曲线、侧信道和故障攻击的机会。对于普通网站,最直接的迁移目标仍是 TLS 1.3;必须保留 TLS 1.2 的旧系统,则应只留下经过审核的 ECDHE 套件。

标准文本不会自动改变线上配置。旧负载均衡器、嵌入式设备、工业网关和企业间件可能继续暴露相关套件。升级时也不能只看“支持 TLS 1.2”,必须检查实际协商的 key exchange、证书类型和客户端兼容范围。

关键事实

  • 标准状态:RFC 10015 是 IETF Standards Track 文件,发布于 2026 年 7 月
  • 强制变化:TLS 1.2 静态 RSA、静态有限域 DH 和有限域 DHE 套件不得再协商
  • 未被禁止:TLS 1.2 的 ECDHE 路径以及 TLS 1.3 规定的现代握手方式
  • 部署影响:IANA 已把对应密码套件的推荐状态更新为 Deprecated

OC 判断

版本号不是安全配置。一个“支持 TLS 1.2”的服务可能使用现代 ECDHE,也可能仍开放二十年前的静态 RSA。资产清单应记录真实握手参数,并用外部探测验证;迁移失败时,要找出具体旧客户端,而不是为了一个未知兼容对象永久保留全部老套件。

为什么重要

  • 对开发者:不要把 RSA 证书误判为静态 RSA 握手,检查的是协商套件而非证书名称。
  • 对企业:扫描边缘网关、邮件系统和嵌入式设备,优先移除 TLS_RSA_*TLS_DHE_*
  • 对用户:这通常不会改变浏览体验,但会减少长期密钥泄露后追溯解密历史流量的风险。

参考来源

相关阅读

基于标题、摘要和正文内容自动匹配。

更多科技

评论

围绕这篇文章补充信息、提出问题或分享观察。

0
暂无评论。

发表评论