{"id":26628,"date":"2018-08-17T17:45:26","date_gmt":"2018-08-17T20:45:26","guid":{"rendered":"https:\/\/powertic.com\/pt-br\/?p=26628"},"modified":"2020-05-11T00:08:27","modified_gmt":"2020-05-11T03:08:27","slug":"ssl-labs-test","status":"publish","type":"post","link":"https:\/\/powertic.com\/pt-br\/ssl-labs-test\/","title":{"rendered":"A Import\u00e2ncia da Classifica\u00e7\u00e3o SSL Labs para 2018\/2019"},"content":{"rendered":"<p>O SSL Labs foi lan\u00e7ado pela primeira vez em 2009, tendo como principal objetivo fornecer diagn\u00f3sticos abrangentes de problemas de configura\u00e7\u00e3o de SSL \/ TLS e PKI. No entanto, o projeto tamb\u00e9m forneceu uma maneira de medir e comparar a qualidade da configura\u00e7\u00e3o, principalmente usando as notas da letra A at\u00e9 F.<\/p>\n\n\n\n<p>Essa abordagem de classifica\u00e7\u00e3o se mostrou muito popular e ajudou muitas organiza\u00e7\u00f5es a melhorar sua postura de seguran\u00e7a. O <a href=\"https:\/\/powertic.com\/pt-br\/cloud\/\">Powertic Cloud<\/a> por exemplo \u00e9 100% compat\u00edvel com o SSL A+ e todos os Mautics que possuem SSL j\u00e1 saem com nota m\u00e1xima.<\/p>\n\n\n\n<p>Voc\u00ea pode acessar teste do SSL em o&nbsp;<a href=\"https:\/\/www.ssllabs.com\/ssltest\/\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/www.ssllabs.com\/ssltest\/<\/a><\/p>\n\n\n\n<p>A compreens\u00e3o da seguran\u00e7a do TLS e do PKI hoje \u00e9 muito diferente daquela em 2009. O algoritmo de grada\u00e7\u00e3o do SSL Labs manteve as altera\u00e7\u00f5es em grande parte, mas \u00e9 hora de uma revis\u00e3o completa.<\/p>\n\n\n\n<p>Agora em 2018 o SSL LAbs apresentou uma nova vers\u00e3o do algoritmo de grada\u00e7\u00e3o que foi feito do zero. Com esta vers\u00e3o, temos os seguintes recursos de avalia\u00e7\u00e3o:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Uma nova abordagem de classifica\u00e7\u00e3o para incorporar tudo o que sabemos agora sobre a seguran\u00e7a do TLS e do ecossistema PKI, cobrindo todas as t\u00e9cnicas de seguran\u00e7a atuais e permitindo o pr\u00f3ximo lote de recursos que vir\u00e1 em um futuro pr\u00f3ximo.<\/li><li>Atribui\u00e7\u00e3o de significados claros para cada uma das notas.<\/li><li>Divis\u00e3o da classifica\u00e7\u00e3o em uma s\u00e9rie de regras individuais, cada uma das quais deve ser f\u00e1cil de avaliar individualmente.<\/li><\/ul>\n\n\n\n<p>Al\u00e9m disso essa nova vers\u00e3o de nossos crit\u00e9rios de classifica\u00e7\u00e3o aumentar\u00e1 ainda mais os crit\u00e9rios para o que \u00e9 considerado uma seguran\u00e7a razo\u00e1vel.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><figure><a href=\"https:\/\/powertic.com\/wp-content\/uploads\/2019\/09\/download-9.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-26634\" src=\"https:\/\/powertic.com\/wp-content\/uploads\/2019\/09\/download-9.png\" alt=\"Notas do SSL Labs\" width=\"1099\" height=\"687\" title=\"\"><\/a><\/figure><\/h2>\n\n\n\n<p>O objetivo do SSL LAbs \u00e9 fornecer notas significativas e f\u00e1ceis de entender para avaliar configura\u00e7\u00f5es SSL \/ TLS e PKI. As notas de A at\u00e9 F t\u00eam se mostrado muito bem-sucedidas e f\u00e1ceis de entender. Embora o significado das notas das letras possa ser amplamente discutido o guia de classifica\u00e7\u00e3o original do SSL Labs nunca as definiu e isso causou inconsist\u00eancias em como as notas foram aplicadas.<\/p>\n\n\n\n<p>Abaixo segue uma pequena descri\u00e7\u00e3o do significado de cada nota do SSL Labs:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>A+<\/strong> &#8211; configura\u00e7\u00e3o excepcional<\/li><li><strong>A<\/strong> &#8211; forte seguran\u00e7a comercial<\/li><li><strong>B<\/strong> &#8211; seguran\u00e7a adequada com clientes modernos, com criptografia mais antiga e potencialmente obsoleta usada com clientes mais antigos; problemas de configura\u00e7\u00e3o potencialmente menores<\/li><li><strong>C<\/strong> &#8211; configura\u00e7\u00e3o obsoleta, usa criptografia obsoleta com clientes modernos; problemas de configura\u00e7\u00e3o potencialmente maiores<\/li><li><strong>D<\/strong> &#8211; configura\u00e7\u00e3o com problemas de seguran\u00e7a que normalmente s\u00e3o dif\u00edceis ou improv\u00e1veis \u200b\u200bde serem explorados, mas que podem e devem ser abordados<\/li><li><strong>E<\/strong> &#8211; n\u00e3o utilizado<\/li><li><strong>F<\/strong> &#8211; problemas explor\u00e1veis \u200b\u200be \/ ou patchable, servidor mal configurado, protocolos inseguros, etc.<\/li><\/ul>\n\n\n\n<p>\u00c9 importante deixar claro que, embora <strong>A+<\/strong> seja claramente a nota desejada, as notas <strong>A<\/strong> e <strong>B<\/strong> s\u00e3o aceit\u00e1veis \u200b\u200be resultam em seguran\u00e7a comercial adequada.<\/p>\n\n\n\n<p>A classe <strong>B<\/strong>, em particular, pode ser aplicada a configura\u00e7\u00f5es projetadas para suportar audi\u00eancias muito amplas, muitas das quais usam programas muito antigos para se conectar.<\/p>\n\n\n\n<p>A nota <strong>C<\/strong> geralmente \u00e9 usada para configura\u00e7\u00f5es que n\u00e3o seguem as pr\u00e1ticas recomendadas. As classes <strong>D<\/strong> e <strong>F<\/strong> s\u00e3o usadas para servidores com s\u00e9rios problemas de configura\u00e7\u00e3o e seguran\u00e7a.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O que \u00e9 uma boa configura\u00e7\u00e3o para o SSL Labs?<\/h2>\n\n\n\n<p>Em algum n\u00edvel definir boas configura\u00e7\u00f5es de TLS e PKI n\u00e3o \u00e9 muito dif\u00edcil. O SSL Labs possui crit\u00e9rios para que contenha uma regra positiva para cada um dos atributos de configura\u00e7\u00e3o desej\u00e1veis. Se olharmos apenas para essas regras, obtemos os seguintes princ\u00edpios que se aplicam a todos os servidores TLS.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Ter uma chave privada forte<\/li><li>Use um certificado v\u00e1lido para consumo p\u00fablico<\/li><li>Tenha uma cadeia de certificados correta<\/li><li>Ter um certificado com um forte algoritmo de assinatura<\/li><li>Suporte TLS 1.2<\/li><li>Suporte e prefira o &#8220;forward secrecy&#8221; (efetivamente, ECDHE, j\u00e1 que os navegadores modernos n\u00e3o suportam mais o DHE)<\/li><li>Suporte e prefira criptografia autenticada (AEAD)<\/li><li>Use um algoritmo de criptografia forte e tamanhos de chave sim\u00e9tricos fortes<\/li><li>Use troca de chaves forte<\/li><\/ul>\n\n\n\n<p>Al\u00e9m disso, para aplicativos da Web, os seguintes princ\u00edpios se aplicam:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Use HTTPS para conte\u00fado (HTTP somente para redirecionamento para HTTPS)<\/li><li>Use HTTP Strict Transport Security (HSTS), com longa dura\u00e7\u00e3o e pr\u00e9-carregado<\/li><li>Tenha todos os cookies seguros<\/li><li>N\u00e3o tem conte\u00fado misto<\/li><li>Use o CSP para mitigar conte\u00fado misto<\/li><\/ul>\n\n\n\n<p><strong>Aqui na Powertic todos os websites e mautics que possuem SSL s\u00e3o disponibilizados com SSL nota A+. Assim garantimos mais seguran\u00e7a e compatibilidade com padr\u00f5es de homologa\u00e7\u00e3o de ambiente.<\/strong><\/p>\n\n\n\n<p>Ent\u00e3o parece f\u00e1cil olhando por cima mas n\u00e3o \u00e9 realmente na pr\u00e1tica. Primeiro, seguir todos os itens acima forneceria uma seguran\u00e7a forte, mas tamb\u00e9m \u00e9 prov\u00e1vel que recusasse o servi\u00e7o a alguns clientes mais antigos (Windows XP por exemplo). Em segundo lugar, em muitos ambientes, n\u00e3o \u00e9 poss\u00edvel cumprir todos os itens acima ou, \u00e0s vezes, n\u00e3o rapidamente. Assim, as regras que foram citadas acima s\u00e3o importantes.<\/p>\n\n\n\n<p>O crit\u00e9rio <strong>A+<\/strong> \u00e9 o objetivo para o qual voc\u00ea deve estar trabalhando quando for capaz de alcan\u00e7\u00e1-lo. Enquanto isso, voc\u00ea deve conseguir acessar A e B se estiver trabalhando com uma base de usu\u00e1rios muito ampla.<\/p>","protected":false},"excerpt":{"rendered":"<p>O SSL Labs foi lan\u00e7ado pela primeira vez em 2009, tendo como principal objetivo fornecer diagn\u00f3sticos abrangentes de problemas de configura\u00e7\u00e3o de SSL \/ TLS e PKI. <\/p>","protected":false},"author":4,"featured_media":41879,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[51],"tags":[],"class_list":["post-26628","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-infra-web"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/powertic.com\/pt-br\/wp-json\/wp\/v2\/posts\/26628","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/powertic.com\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/powertic.com\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/powertic.com\/pt-br\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/powertic.com\/pt-br\/wp-json\/wp\/v2\/comments?post=26628"}],"version-history":[{"count":0,"href":"https:\/\/powertic.com\/pt-br\/wp-json\/wp\/v2\/posts\/26628\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/powertic.com\/pt-br\/wp-json\/wp\/v2\/media\/41879"}],"wp:attachment":[{"href":"https:\/\/powertic.com\/pt-br\/wp-json\/wp\/v2\/media?parent=26628"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/powertic.com\/pt-br\/wp-json\/wp\/v2\/categories?post=26628"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/powertic.com\/pt-br\/wp-json\/wp\/v2\/tags?post=26628"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}