Compliance / IETF
IETF-RFC-Deprecation-Track
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Wir haben 11 Regeln entlang der RFC-Abkündigungen kuratiert - RFC 8996 (TLS 1.0 und 1.1), RFC 8429 (3DES und RC4 aus Kerberos), RFC 6151 (MD5) und RFC 6194 (SHA-1). Wo eine Aufsichtsbehörde sagt, was ein Prüfer erwartet, sagen diese, was das Standardisierungsgremium des Internets bereits ausgemustert hat.
Warum ist ein IETF-Kanal wichtig?
Regulatorische Baselines zeigen, was ein Auditor erwartet; die RFC-Historie zeigt, was das Internet selbst bereits ausgemustert hat. Ein TLS-Endpunkt, der noch TLS 1.0 aushandelt, ist nicht nur ein Compliance-Befund – er betreibt eine Protokollversion, die die IETF mit RFC 8996 formal abgekündigt hat. Die Bewertung gegen die RFC-Historie erfasst diese Klasse von Befunden unabhängig davon, welcher Regulator für Sie gilt.
Welches RFC was abgekündigt hat, und die Regel die es findet
Jede Zeile ist eine von der IETF veröffentlichte Abkündigung und die Korthex-Regel, die sie erkennt. Die Statusspalte ist das Urteil der Regel im Baseline-Registry, keine Wiedergabe des RFC.
| RFC | Was abgekündigt wurde | Korthex-Regel | Status |
|---|---|---|---|
| RFC 8996 | TLS 1.0 | PROTO-E-TLS10 | disallowed |
| RFC 8996 | TLS 1.1 | PROTO-E-TLS11 | disallowed |
| RFC 7568 | SSL 3.0 | PROTO-E-SSL3 | disallowed |
| RFC 6176 | SSL 2.0 | PROTO-E-SSL2 | disallowed |
| RFC 9147 | DTLS 1.0 | PROTO-E-DTLS10 | disallowed |
| RFC 8429 | 3DES in Kerberos | SYM-E-3DES | disallowed |
| RFC 8429 | RC4 in Kerberos | SYM-E-RC4 | disallowed |
| RFC 6151 | MD5 für Signaturen | HASH-E-MD5 | disallowed |
| RFC 6194 | SHA-1 für Signaturen | HASH-E-SHA1 | deprecated |
Was der Kanal erfasst
- RFC 8996: TLS 1.0 und TLS 1.1 abgekündigt, TLS 1.2 oder höher erforderlich
- RFC 8429: 3DES und RC4 aus Kerberos-Suiten entfernt
- RFC 6151: MD5 nicht mehr akzeptabel, wo Kollisionsresistenz erforderlich ist
- RFC 6194: Security Considerations zu SHA-1 und Erwartungen an die Migration
- Bei jedem vom Kanal bewerteten Befund mit IETF-Standard getaggt
Häufig gestellte Fragen
Wer sollte den IETF-Kanal aktivieren?
Jeder, der TLS betreibt. Er ist Teil des empfohlenen globalen Profils (NIST + BSI + IETF + OWASP), da Protokoll-Deprecations unabhängig vom Rechtsraum gelten.
Worin unterscheidet sich das vom TLS-Audit selbst?
Das TLS-Zertifikatsaudit findet die Konfigurationen; der IETF-Kanal liefert die Deprecation-Regeln, an denen sie gemessen werden, jeweils mit dem RFC-Verweis am Befund.
Wird der Kanal aktualisiert, sobald neue RFCs erscheinen?
Ja, über denselben signierten 24-Stunden-Update-Zyklus wie jeder andere Kanal.