KORTHEXkorthex.de

Compliance / IETF

IETF-RFC-Deprecation-Track

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Wir haben 11 Regeln entlang der RFC-Abkündigungen kuratiert - RFC 8996 (TLS 1.0 und 1.1), RFC 8429 (3DES und RC4 aus Kerberos), RFC 6151 (MD5) und RFC 6194 (SHA-1). Wo eine Aufsichtsbehörde sagt, was ein Prüfer erwartet, sagen diese, was das Standardisierungsgremium des Internets bereits ausgemustert hat.

Warum ist ein IETF-Kanal wichtig?

Regulatorische Baselines zeigen, was ein Auditor erwartet; die RFC-Historie zeigt, was das Internet selbst bereits ausgemustert hat. Ein TLS-Endpunkt, der noch TLS 1.0 aushandelt, ist nicht nur ein Compliance-Befund – er betreibt eine Protokollversion, die die IETF mit RFC 8996 formal abgekündigt hat. Die Bewertung gegen die RFC-Historie erfasst diese Klasse von Befunden unabhängig davon, welcher Regulator für Sie gilt.

Welches RFC was abgekündigt hat, und die Regel die es findet

Jede Zeile ist eine von der IETF veröffentlichte Abkündigung und die Korthex-Regel, die sie erkennt. Die Statusspalte ist das Urteil der Regel im Baseline-Registry, keine Wiedergabe des RFC.

IETF-Abkündigungen, zugeordnet zu Korthex-Regel-IDs.
RFCWas abgekündigt wurdeKorthex-RegelStatus
RFC 8996TLS 1.0PROTO-E-TLS10disallowed
RFC 8996TLS 1.1PROTO-E-TLS11disallowed
RFC 7568SSL 3.0PROTO-E-SSL3disallowed
RFC 6176SSL 2.0PROTO-E-SSL2disallowed
RFC 9147DTLS 1.0PROTO-E-DTLS10disallowed
RFC 84293DES in KerberosSYM-E-3DESdisallowed
RFC 8429RC4 in KerberosSYM-E-RC4disallowed
RFC 6151MD5 für SignaturenHASH-E-MD5disallowed
RFC 6194SHA-1 für SignaturenHASH-E-SHA1deprecated

Was der Kanal erfasst

  • RFC 8996: TLS 1.0 und TLS 1.1 abgekündigt, TLS 1.2 oder höher erforderlich
  • RFC 8429: 3DES und RC4 aus Kerberos-Suiten entfernt
  • RFC 6151: MD5 nicht mehr akzeptabel, wo Kollisionsresistenz erforderlich ist
  • RFC 6194: Security Considerations zu SHA-1 und Erwartungen an die Migration
  • Bei jedem vom Kanal bewerteten Befund mit IETF-Standard getaggt

Häufig gestellte Fragen

Wer sollte den IETF-Kanal aktivieren?

Jeder, der TLS betreibt. Er ist Teil des empfohlenen globalen Profils (NIST + BSI + IETF + OWASP), da Protokoll-Deprecations unabhängig vom Rechtsraum gelten.

Worin unterscheidet sich das vom TLS-Audit selbst?

Das TLS-Zertifikatsaudit findet die Konfigurationen; der IETF-Kanal liefert die Deprecation-Regeln, an denen sie gemessen werden, jeweils mit dem RFC-Verweis am Befund.

Wird der Kanal aktualisiert, sobald neue RFCs erscheinen?

Ja, über denselben signierten 24-Stunden-Update-Zyklus wie jeder andere Kanal.