CEOブログ

横浜で活躍するホームページ作成・開発会社アットライズの代表取締役社長(CEO)が綴る、日々の奮闘記!!

業界・技術情報

SSLv3脆弱性(POODLE)へのブラウザーでの対処方法

投稿日:

今度はSSLに関する脆弱性が発覚!

ネット上の通信プロトコル(通信方法)の一種である「SSLv3」に脆弱性がみつかり、業界内(!?)では、かなり大きな騒ぎとなっている。

簡単に説明すると、SSLにより暗号化しているWebサイトでも、「SSLv3」プロトコルで通信している場合、脆弱性により通信内容が漏洩する可能性がある、というもの。
直接的な被害で言うと、例えばサイトで買い物をする際のカード番号や、個人情報などが、第三者に傍受される可能性があったりする。

詳しくはアットライズエンジニアが書いたブログ「SSLv3脆弱性(POODLE)の対策ってどうすれば良いの?」をご覧ください。

auto0344

ブラウザ側での対処

対処方法はいくつかあるが、根本的対処はWebサーバー側でSSL通信をする際に「SSLv3」を使わないように、サーバーの設定を変更すること。

それ以外に、ユーザーが個人レベルでリスク回避するには、ブラウザの設定でSSLv3を無効にしておくことで、対応できる。

以下、代表的なブラウザについて、その方法を載せておきます。

Firefox

2014年11月のアップデートでSSLv3を標準で無効にする対処を行うそうだが、それまで(または旧バージョンを使い続ける場合)は、以下の対処で無効にできる。

(1) 方法1:アドオン「SSL Version Control」をインストールする。
・アドオン「SSL Version Control」の設定で「Minimum SSL Version」を「TLS 1.0」を選択。
auto0340

(2) 方法2:「about:config」で「security.tls.version.min」の値を変更する。
・Firefoxのアドレスバーに「about:config」と入力。
・リストの「設定名」から「security.tls.version.min」をダブルクリックし、値を「1」に変更。
auto0338
ちなみに設定値は、
  0 =SSL 3.0
  1 =TLS 1.0
  2 =TLS 1.1
  3 =TLS 1.2

Internet Explorer

「ツール」→「インターネットオプション」→「詳細設定」で、以下の設定に。
auto0341

Chrome

最新バージョンでは当該脆弱性の対処がされているとのことなので、最新バージョンにアップデートすればOK。

最新バージョンにアップデートできない場合は、以下の方法で対処可能。
・起動時のパラメータに「-ssl-version-min=tls1」を追加して起動する。
auto0343
 
 
参考サイト
http://datyotosanpo.blog.fc2.com/blog-entry-46.html
http://hyper-text.org/archives/2014/10/ssl_3_0_disable.shtml

-業界・技術情報
-, , ,


comment

メールアドレスが公開されることはありません。 * が付いている欄は必須項目です

関連記事

グーグル gmailの迷惑メールフィルターが変わった?

Gメールのフィルタリング機能 Googleの提供するメールツール「gmail」には、強力な迷惑メールフィルタリング機能があるが、どうやら そのアルゴリズム(仕様)が 2週間くらい前から変わった気がする …

IEの脆弱性:WindowsXP向けセキュリティパッチも公開。。

  4/26に脆弱性が発覚して大騒ぎとなった Microsoft社のブラウザ「Internet Explorer(IE)」について、5/1のブログで書いた。 このときのブログでは、 尚、先月 …

「IoT Technology 2016 展示会」に行ってきた。

目玉は TRONの産みの親、坂村健教授の基調講演 11/16(水)~18(金)の3日間、パシフィコ横浜にて「IoT Technology 2016 展示会」が開催された。 IoTの技術動向収集のため参 …

便利な小ワザ:よく使うフォルダを仮想ドライブにしちゃおう!

Windowsの「仮想ドライブ」が意外と便利! よく使うフォルダは「仮想ドライブ」にしておくと、簡単にアクセスできて便利! 例えば、LAN環境で繋がっている共用フォルダなど、エクスプローラの「ネットワ …

お客様からのクレームも。。今まで問題なかった問合せフォームのメールが届かなくなる事例が頻発

Webサイトに「問い合わせフォーム」や「資料請求フォーム」など、メールで連絡できるフォームのページを設置している企業も多いだろう。 今まで問題なく届いていたメールが、最近になって届かなくなったという相 …