跳转到内容
搜索文档

PCI 合规与漏洞缓解

最后更新 查看 MarkdownAgent 设置

TLS 1.0 和 TLS 1.1均因已知漏洞而无法充分保护信息。对于 Cloudflare 客户,PCI 的主要影响是 TLS 1.0 和 TLS 1.1 不足以保护支付卡相关流量。

PCI 标准建议使用 TLS 1.2 或更高版本。有关推荐密码套件列表,请参阅合规标准

Cloudflare 还对已知漏洞实施缓解措施(针对 TLS 1.0 和 1.1)。

将最低 TLS 版本设置为 1.2

要将 Cloudflare 域名配置为仅允许使用 TLS 1.2 或更新协议的连接:

  1. 在 Cloudflare 仪表板中,前往 Edge Certificates(边缘证书) 页面。

    Go to Edge Certificates ↗
  2. 对于 Minimum TLS Version(最低 TLS 版本),选择 TLS 1.2 或更高。

有关此设置和其他设置选项的更多信息,请参阅最低 TLS 版本

已知漏洞缓解措施

Cloudflare 对 TLS 1.2 之前版本的已知漏洞实施了几项缓解措施。例如,Cloudflare 不支持:

  • TLS 中的标头压缩
  • SPDY 3.1 中的标头压缩
  • RC4
  • SSL 3.0
  • 与客户端重新协商
  • DHE 密码套件
  • 出口级密码

Cloudflare 缓解措施可防护多种攻击:

  • CRIME
  • BREACH
  • POODLE
  • RC4 加密弱点
  • SSL 重新协商攻击
  • 协议降级攻击
  • FREAK
  • LogJam
  • 3DES 在 TLS 1.1 和 1.2 中完全禁用,Cloudflare 对 TLS 1.0 实施缓解措施

Cloudflare 还提供以下额外缓解措施:

  • Heartbleed
  • Lucky Thirteen
  • CCS 注入漏洞

Cloudflare 已针对这些漏洞修补所有服务器。此外,Cloudflare Web Application Firewall 具有托管规则,可缓解其中多种漏洞,包括 Heartbleed 和 ShellShock。

Return of Bleichenbacher's Oracle Threat (ROBOT)

在 Cloudflare 上时,指出存在 ROBOT 的安全扫描是误报。Cloudflare 实时检查填充,如果填充不正确则切换到随机会话密钥。

Sweet32 (CVE-2016-2183)

传输层安全(TLS)协议中使用 Triple DES (3DES) 加密算法的漏洞。Sweet32 目前是概念验证攻击,尚无已知实际案例。Cloudflare 已手动缓解 TLS 1.0 的此漏洞,方式如下:

  • 攻击者必须从单个 TLS 会话收集 32GB 数据。
  • Cloudflare 在收集 32GB 数据之前,强制受影响的 3DES 密码的 TLS 1.0 新会话密钥。

这篇文档对您有帮助吗?