Zaktualizuj TLS 1.2 do TLS 1.3
2026-07-06
· updated 2026-09-02
Problem
Serwer negocjuje TLS 1.2. To wciąż bezpieczny protokół, ale starszy: handshake wymaga dwóch rund wymiany, dopuszcza słabsze zestawy szyfrów (CBC, wymiana kluczy RSA) i nie ma nowoczesnych mechanizmów prywatności.
Dlaczego to ważne
- Szybkość: TLS 1.3 kończy handshake w jednej rundzie (0-RTT przy wznowieniach) — mniejsze opóźnienie połączenia, szczególnie na sieciach mobilnych.
- Bezpieczeństwo: TLS 1.3 całkowicie usuwa przestarzałe algorytmy (RSA key exchange, CBC, SHA-1) — trudniej o błędną konfigurację.
- Forward secrecy jest w TLS 1.3 obowiązkowe, w 1.2 opcjonalne.
Jak naprawić
- nginx:
ssl_protocols TLSv1.2 TLSv1.3;(1.2 zostaje dla starych klientów, preferowany 1.3). - Apache:
SSLProtocol -all +TLSv1.2 +TLSv1.3. - CDN/proxy (Cloudflare, Fastly, ALB): włącz TLS 1.3 w panelu TLS — zwykle jeden przełącznik.
- Weryfikacja:
openssl s_client -connect host:443 -tls1_3.
Powiązane: Przestarzała wersja TLS · TLS w crawlerze