终于忍不住要来吐槽阿里云网站的 SSL 配置

vps网友提供 01-15 讨论归档 23
一直都很想吐槽阿里云轻技术重营销的现状,都因为太懒作罢了。今天无论如何都要吐槽下他们某个子域的 SSL 配置。







V2EX 很多同学自己个人网站的 SSL 配置在 ssllabs.com 都能拿到 A+,那么好吧我们来看看阿里云这家大公司的配置, Cipher Suites 居然只支持 RC4 。

https://www.ssllabs.com/ssltest/analyze.html?d=msc.console.aliyun.com

如果要支持 XP 下的 IE6 ~ IE8 ,加上 3DES 就可以了, RC4 是无论如何都不应该用的,况且他们是只支持 RC4 。 Chrome 新版已经不信任 RC4 了,从第一张图可以看到 Chrome 直接拒绝建立 SSL 连接。

好了,吐槽完毕~

本文由 vps网友提供,转载请注明出处

本文链接: https://www.vpsvsvps.com/discuss/a/1676471735064465408.html

标签:
hiroya
01-16

新技能 get√ 学习了,目前计划把 IE8 以下全部 forbidden 掉 (*≧▽≦)

Outshine
01-16

@qgy18 其实还是优化得好,我也是阿里云,但是是用框架自己写的一个博客,速度都无力吐槽了(其实是 laravel 本来就慢)
随便 @aliyun123

burn
01-16

它的负载均衡对 ssl 支持更烂

yruite
01-15

膜拜大神

Wenwei
01-15

看了 qu 大的博客,把自己的博客也搞到了 A+,哈哈。 qu 大的博客简直太快

xiaodaigou
01-15

好的 Q 大
@qgy18

qgy18
01-15

@xiaodaigou 点一下头像,在 v2 的个人页就能看到吧。
https://imququ.com

qgy18
01-15

@Outshine 多谢哈~
实际上我的博客之所以快主要还是因为国内访问解析到了阿里云。阿里云大面上还好,小问题不断。也没啥更好的选择了,只能寄希望于这些问题能慢慢被解决吧。

xiaodaigou
01-15

@Outshine 求 qu 大博客地址

Outshine
01-15

因为是 ququ 大大的帖子,所以进来了
一直在看 qu 大的博客,那速度都是 0.1 秒以内(安全性更不必说了)

qgy18
01-15

@ivmm 需要 48 , Chrome beta 版。我的是: 48.0.2564.79 。 Windows 和 OSX 都拦。

ivmm
01-15

为毛我 版本 47.0.2526.111 (64-bit) 没拦截~

qgy18
01-15

@lyragosa 器材界是什么梗?

lyragosa
01-15

你们器材界真是让人难以理解……

kn007
01-15

@qgy18 嗯嗯,确实是。现在 XP 基本也是内部机在用了,东莞这边,公安局的内网,还有比如财务,财政局某些部门这块用着 XP ,大部分都是 Win7 了,因为从去年采购的电脑,都是安装 Win7

qgy18
01-15

@wy315700 ssllab 都懒得收录 IE5.5 。。。 https://www.ssllabs.com/ssltest/clients.html

其实为了兼容老旧终端而不得不降低的安全配置我是不会吐槽的,毕竟这是国情。

但是只提供一个老掉牙的不安全配置让现代操作系统 / 浏览器也必须用,这只能说明不用心 + 不重视技术!

wy315700
01-15

win 2000 的 IE5.5 呢,,

qgy18
01-15

@kn007 其实大公司一般很难 A+,因为要照顾到 XP 上的 IE ,得允许 SSL v3 。

我想吐槽的是他们的配置居然能不安全到被 Chrome 直接阻止,还不以为然。

kn007
01-15

因为 ququ 的文章, A+的路过

qgy18
01-15

补充下,如果要支持 XP 下的 IE6 ~ IE8 ,加上 3DES 就可以了,是因为 IE6 支持下面这种相对安全一些的 suite (密钥交换用 RSA ,认证用 RSA ,对称加密用 3DES , MAC 算法用 SHA1 ):

TLS_RSA_WITH_3DES_EDE_CBC_SHA
0x00,0x0A - DES-CBC3-SHA SSLv3 Kx=RSA Au=RSA Enc=3DES(168) Mac=SHA1