4.2.2. 暗号スイート
古くてセキュアでない暗号スイートよりも、最新のセキュアな暗号スイートを優先します。eNULL および aNULL 暗号スイートは常に無効にしてください。これらは、暗号化や認証機能を提供していません。
RC4 または HMAC-MD5 に基づく暗号スイートを無効化します。これらには深刻な欠陥があります。エクスポート暗号スイートも無効化してください。これらは意図的に強度が下げられており、容易に解読される恐れがあります。
128 ビット未満のセキュリティーを提供する暗号スイートは、有用期間が短いです。これらは使用しないでください。
128 ビット以上のセキュリティー強度を持つアルゴリズムであれば、少なくとも今後数年間は解読される心配はありません。これらのアルゴリズムを使用してください。3DES 暗号は 168 ビットをアドバタイズしますが、実際には 112 ビットのセキュリティーしか提供していない点に注意してください。
常に、(Perfect) Forward Secrecy (PFS) をサポートする暗号スイートを優先します。PFS は、サーバーの鍵が漏えいした場合であっても、暗号化されたデータの機密性を維持します。
これは高速 RSA 鍵交換を排除します。代わりに ECDHE または DHE を使用します。ECDHE の方が速く、推奨される選択肢です。
CBC モード暗号よりも、AES-GCM などの AEAD 暗号を優先します。AEAD 暗号はパディングオラクル攻撃に対して脆弱ではありません。
多くの場合、AES-GCM は CBC モードの AES よりも高速です。これは、ハードウェアに AES 用の暗号化アクセラレーターが搭載されている場合に特に当てはまります。
ECDSA 証明書を使用した ECDHE 鍵交換は、純粋な RSA 鍵交換よりも高速です。レガシークライアントをサポートするために、サーバーに 2 組の証明書と鍵をインストールできます。新規クライアントには ECDSA 鍵を、レガシークライアントには RSA 鍵を使用します。