Verschlüsselung: Github testet Abschaltung alter Krypto

Github-Nutzer sollten ihre Clients auf Kompatibilität prüfen: Ab dem 22. Februar werden alte TLS-Versionen und einige Diffie-Hellman-Gruppen deaktiviert. Am Donnerstagabend wurde die Abschaltung schon einmal getestet.

Artikel veröffentlicht am ,
Das Logo von Github.
Das Logo von Github. (Bild: othree/Flickr.com/CC-BY 2.0)

Die kollaborative Entwicklungsplattform Github wird zum 22. Februar alte Versionen von TLS deaktivieren und unsichere Methoden des Schlüsselaustausches aus der Konfiguration streichen. Der Schritt war bereits im vergangenen Jahr angekündigt worden.

Stellenmarkt
  1. Referent (m/w/d) für Datenstrategie und Data Literacy
    Amprion GmbH, Dortmund
  2. IT-Supporter (m/f/d)
    GCP - Grand City Property, Berlin
Detailsuche

Am Abend des 8. Februar 2018 testete das Unternehmen die Abschaltung für eine Stunde, um 11 Uhr pazifischer Zeit. Damit sollten Nutzer die Möglichkeit bekommen, ihre eigene Konfiguration auf Kompatibilität zu prüfen. Am 22. Februar sollen TLS 1.0 und 1.1 zur gleichen Uhrzeit dann komplett deaktiviert werden.

Zwei Diffie-Hellman-Gruppen werden abgeschaltet

Ebenfalls deaktiviert werden die Diffie-Hellman-Gruppen 1 und 14. Diffie-Hellman Group 1 setzt auf einen 768-Bit-Modulus und sollte auf jeden Fall vermieden werden, Diffie-Hellman Group 14 operiert mit Modulus 2048 und gilt als nicht mehr empfehlenswert. Beide betroffenen Varianten setzen also nicht die allgemein empfohlenen elliptischen Kurven. Group 1 ist zudem anfällig für den Logjam-Angriff auf TLS-Verbindungen.

Nach Angaben von Github ist nur ein sehr kleiner Teil der aktuell verwendeten Clients von den Umstellungen betroffen. Gesichert inkompatibel werden durch die Umstellung der Git-Crendtial-Manager für Windows in den Versionen vor 1.14.0, außerdem Git auf den Red-Hat-Versionen 5, vor 6, 8 und vor 7,2. Ebenfalls betroffen sind Java-Versionen unterhalb des JDK 8, weil diese Standardmäßig auf TLS in Version 1 setzen.

Golem Karrierewelt
  1. First Response auf Security Incidents: Ein-Tages-Workshop
    14.11.2022, Virtuell
  2. Informationssicherheit in der Automobilindustrie nach VDA-ISA und TISAX® mit Zertifikat: Zwei-Tage-Workshop
    19./20.07.2022, Virtuell
Weitere IT-Trainings

Die Pläne zur Abschaltung waren erstmals im Februar 2017 kommuniziert worden. Neben TLS zur Absicherung unterstützt Github auch SSH.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


NeoCronos 09. Feb 2018

Wenn man mehrere Entwicklungsumgebungen für verschiedene Zwecke hat ist man doch manchmal...



Aktuell auf der Startseite von Golem.de
Ukrainekrieg
Erster Einsatz einer US-Kamikazedrohne dokumentiert

Eine Switchblade-Drohne hat offenbar einen russischen Panzer getroffen. Dessen Besatzung soll sich auf dem Turm mit Alkohol vergnügt haben.

Ukrainekrieg: Erster Einsatz einer US-Kamikazedrohne dokumentiert
Artikel
  1. Heimnetze: Die Masche mit dem Nachbarn
    Heimnetze
    Die Masche mit dem Nachbarn

    Heimnetze sind Inseln mit einer schmalen und einsamen Anbindung zum Internet. Warum eine Öffnung dieser strengen Isolation sinnvoll ist.
    Von Jochen Demmer

  2. Deutsche Bahn: 9-Euro-Ticket gilt nicht in allen Nahverkehrszügen
    Deutsche Bahn  
    9-Euro-Ticket gilt nicht in allen Nahverkehrszügen

    So einfach ist es dann noch nicht: Das 9-Euro-Ticket gilt nicht in allen Zügen, die mit einem Nahverkehrsticket genutzt werden können.

  3. Übernahme: Twitter zahlt Millionenstrafe und Musk schichtet um
    Übernahme
    Twitter zahlt Millionenstrafe und Musk schichtet um

    Die US-Regierung sieht Twitter als Wiederholungstäter bei Datenschutzverstößen und Elon Musk will sich das Geld für die Übernahme nun anders besorgen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Mindstar (u. a. Palit RTX 3050 Dual 319€, MSI MPG X570 Gaming Plus 119€ und be quiet! Shadow Rock Slim 2 29€) • Days of Play (u. a. PS5-Controller 49,99€) • Viewsonic-Monitore günstiger • Alternate (u. a. Razer Tetra 12€) • Marvel's Avengers PS4 9,99€ • Sharkoon Light² 200 21,99€ [Werbung]
    •  /