A TLS-kézfogás egyezteti a protokollverziót és a rejtjelcsomagot, tanúsítványlánccal hitelesíti a kiszolgálót, és megosztott munkamenet-kulcsokat állapít meg. A jelenlegi gyakorlat TLS 1.2-t vagy 1.3-at igényel; az SSL és a korai TLS-verziók elavultak, és a modern szabványok és szabályozás tiltják őket.
A TLS két végpont közötti csatornát véd, semmi többet. Nem védi az adatot, mielőtt a csatornába lépne vagy miután elhagyja azt, nem hitelesíti, hogy a cél az a szolgáltatás-e, amelyet a felhasználó el akart érni — a tanúsítvány által állítottakon túl —, és olyan vizsgálati és láthatósági kompromisszumokat hoz létre, amelyek köré a hálózatokat tudatosan kell megtervezni.
Legfontosabb pontok
Kézfogás és bizalomVerzió- és rejtjelegyeztetés, kiszolgáló-hitelesítés tanúsítványláncon keresztül, opcionális klienshitelesítés és munkamenet-kulcs-megállapodás a végpont privát kulcsa alatt.
Bevetési követelményekCsak támogatott verziók, erős rejtjelcsomagok, érvényes tanúsítványláncok kezelt megújítással, helyes kiszolgálónév-jelzés és virtuális hoszt kezelés, valamint biztonságos újraegyeztetési és munkamenet-folytatási viselkedés.
Láthatósági kompromisszumokA titkosítás megvédi a tartalmat a köztes felektől — beleértve a védekezőket is —, ezért a vizsgálatnak explicit, irányított tervezési döntésnek kell lennie, nem feltételezett képességnek.
Fontos korlátA TLS egy csatornát hitelesít és titkosít végpontok között; nem tud kezeskedni arról, mi történik a két végén. A kompromittált végpontok, a tévesen kibocsátott vagy tévesen megbízott tanúsítványok, a visszafokozási útvonalak és a megszakított-majd-újratitkosított forgalom mind csökkentik a garanciát.