TLS: downgrade e cipher deboli
TLS negozia versione e cipher suite tra client e server. Un man-in-the-middle attivo manipola l'handshake per forzare l'opzione più debole ancora supportata.
La famiglia downgrade
POODLE forzava SSLv3 (padding oracle su CBC). FREAK/Logjam forzavano cipher "export" con chiavi a 512 bit, fattorizzabili. La radice è comune: supportare vecchi protocolli/cipher per compatibilità lascia una porta debole.
Difesa
# solo TLS 1.2/1.3, niente cipher deboli
ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers on;Disabilita SSLv3/TLS1.0/1.1 ed export cipher. Attiva TLS 1.3, che rimuove la negoziazione insicura. Usa HSTS per impedire il downgrade a HTTP. Testa con strumenti tipo testssl.sh.