Efter ny kritisk sårbarhed: Drop nu SSL

Ny kritisk sårbarhed rammer to protokoller i SSL. Drop den gamle teknologi, lyder rådet fra en ekspert.

Artikel top billede

(Foto: PC World)

Datakryptering er internetsikkerhedens hjørnesten.

Secure Socket Layer eller bare SSL er en af de teknologier, der er udviklet til at gøre net-sikkerheden højere.

Men teknologien er på vej på pension, og her mod slutningen af karrieren er SSL blevet ramt af en kritisk sårbarhed, der har fået navnet Poodle.

For at forvandle almindelig http-trafik til sikker https-trafik er det SSL og TLS (Transport Layer Security), der anvendes som sikkerhedslag.

SSL er som sagt på vej ud af billedet, mens TLS er afløseren.

"SSL hænger egentlig tilbage, fordi webserverne kører versioner, der ikke er tidssvarende eller opdaterede," siger Peter Kruse, der er sikkerhedsekspert i firmaet CSIS.

TLS blev skabt i 1999 som en forbedring af SSL 3.0-krypteringen. TLS bliver anvendt som en del af https-krypteringen, og den er i det hele taget blevet web-standard for datakryptering.

"TLS er nyere og har i dag, i modsætning til SSL2 og SSL3, fuld understøttelse og support. Langt de fleste browsere, som er frigivet i 2014, understøtter da også TLS," siger sikkerhedsmanden.

To protokoller driller

Selv om SSL og TLS på mange måder ligner hinanden, er der to protokoller, der adskiller dem, og det er netop i disse protokoller, at der er opstået problemer for SSL.

"Gennem de to protokoller åbner Poodle-sårbarheden for klassiske Man in The Middle-angreb, eller gør det muligt at dekryptere dele af den krypterede trafik ved at injekte data i SSL3 data-strømmen. Angrebet åbner mulighed for at dekryptere 1 byte ad gangen. Ved tilstrækkelig, og vedholdende angreb, er det således muligt at knække krypteringen og læse i SSL3-trafikken," fortæller Peter Kruse.

For at krybe uden om problemerne giver han et par enkle løsninger.

Send SSL på pension

For det første skal man sende SSL3 på pension på sin server og sine programmer.

"Man skal migrere sine servere og applikationer til at understøtte TLS. Det er ikke besværligt, men kan ofte løses med en enkelt linje eller et flueben i webserver-softwaren. Ligeledes bør man se sit netværk igennem for applikationer, der anvender SSL," fortæller han.

"Apache er den mest anvendte webserver, og den kan let rettes så SSL2 og SSL3 lukkes ned. Man skal blot tilføje: "SSLProtocol All -SSLv2 -SSLv3" til konfigurationen," beskriver han.

Du kan finde en automatiseret test her, der kigger netværket igennem eller finder programmer, herunder din browser, som benytter SSL. 

Der kan også være problemer på klientsiden med browsere, der anvender SSL.

I følge Cloudflare er det dog ikke ret mange. Eksempelvis understøtter kun 0.09 procent af deres besøgende SSL3, skriver firmaet på sin blog.

Problemløsningen ligger således typisk på web-serveren.

Du kan læse mere om problemet på Googles sikkerheds-blog

Det er ikke første gang, at SSL er ramt af sikkerhedsproblemer.

Det kan du læse mere om her: Kritisk SSL-hul er bombe under internet-sikkerheden og i denne historie: Slem brist i SSL-protokol åbner for avanceret angreb

Læs også:

Sådan bryder hackere internet-kryptering

Guide: Sådan gør du din hjemmeside sikker med HTTPS

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Infrastruktur | Frederiksberg

    Roundtable: Suverænitet, risk management og resiliens i en urolig verden

    Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

    Sikkerhed | Online

    Cyber Briefing: Fra identity-angreb til sikker genopretning

    Identity-angreb rammer virksomhedens kontrolplan først. Få konkrete råd til at beskytte og gendanne AD og Entra ID, validere recovery og styrke cyberresiliensen. Deltag og lær hvordan du kan sikre hurtigere vej tilbage efter et angreb.

    Sikkerhed | Højbjerg, Aarhus

    Cyber Security Summit 2026 - Aarhus

    Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura

    Steen Marquard,  Jabra, er pr. 15. juni 2026 udnævnt som Regional President for Norden og UK. Han er uddannet HD(O). Han beskæftiger sig med I sin nye rolle får Steen ansvar for at videreudvikle salget af virksomhedens professionelle lyd- og videoløsninger, samt styrke samarbejdet med channel teams og partnere på tværs af regionen. Udnævnelse
    Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job
    Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

    Claus Berg

    Netip A/S