SSL 與 TLS 的恩怨情仇:為什麼我們還在說 SSL?
在學習網路安全的過程中,我們經常會交替聽到 SSL 與 TLS。這對新手來說非常容易混淆:既然大家都說 SSL 已經過時了,為什麼我買的還是「SSL 憑證」?我們將通過這篇文章,徹底釐清這兩者的關係。
一、 SSL:開創性的先驅
SSL (Secure Sockets Layer) 是最早期的安全通訊協定,由 Netscape 公司在 1990 年代開發。
- SSL 1.0:從未公開發布,因為存在嚴重的安全漏洞。
- SSL 2.0:1995 年發布,隨後很快被發現漏洞。
- SSL 3.0:1996 年發布,是 SSL 的巔峰,也是我們在文獻中常見的版本。
儘管 SSL 功不可沒,但現代瀏覽器已經完全禁用了 SSL 3.0 以前的所有版本,因為它們已經無法抵擋現代駭客的攻擊。
二、 TLS:正式的繼承者
- 更名原因:當 IETF (網際網路工程任務組) 接手協定規範時,為了表示這是一個開放標準而非 Netscape 的私有產品,將其更名為 TLS (Transport Layer Security)。
- 關係對應:本質上,TLS 1.0 就是 SSL 3.1。它們的核心邏輯極度相似,只是在細節與安全性上做了升級。
目前我們在網路世界上所用的 HTTPS,底層運作的全部都是 TLS 協定。
三、 為什麼「SSL」一詞依然長存?
這是一個經典的「品牌命名比技術更長壽」的案例。
- 市場慣性:CA (憑證頒發機構) 發現大眾對「SSL」的認知度極高。如果改賣「TLS 憑證」,消費者反而會感到困惑。
- 名詞替換:現在我們說的「SSL 憑證」,正確名稱應該是「支持 TLS 協定的數位憑證」。
四、 SSL vs TLS 核心差異對照
我們用一個簡單的表格來看看它們的主要演進:
| 特性 | SSL (舊款) | TLS (現行) |
|---|---|---|
| 協定名稱 | Secure Sockets Layer | Transport Layer Security |
| 最新版本 | 3.0 (已淘汰) | 1.3 (當前推薦) |
| 安全性 | 不安全 (易受 POODLE 攻擊) | 高度安全 |
| 握手速度 | 較慢 | TLS 1.3 比 SSL 快上數倍 |
總結
| 重點整理 | 說明 |
|---|---|
| 技術事實 | TLS 是 SSL 的正式演進版,SSL 目前已不再安全。 |
| 命名現狀 | 我們在日常對話與商業買賣中仍習慣稱之為 SSL。 |
| 使用建議 | 請確保伺服器關閉 SSL 支援,並至少啟用 TLS 1.2 以上。 |
進階挑戰
- 檢查你的網站或常用的開源伺服器(如 Nginx),查看其設定檔中是否還有出現
ssl_protocols字樣,並確認它包含哪些版本。 - 研究 2014 年發生的「POODLE 攻擊」,了解它是如何導致 SSL 3.0 徹底退出歷史舞台的。