RFC7465 によると、RC4はTLSから禁止されており、私の質問は次のとおりです。完全に禁止されていますか、現在どのサイトでも使用できますか?使用できる場合、Chromeから通知を受け取りますか?
RC4は非推奨になり、二度と使用される可能性はほとんどありません。 AESのような新しい代替手段がある場合、古い暗号に戻って改善する理由はありません。RC4の現在の状態では、それを使用しないでください。一部のサイトでは、引き続きサポートされている暗号スイートとして使用しています。ただし、Chrome、Firefox、またはIE 11の更新バージョンを使用している場合は、暗号のサポートがすべて削除されているため、RC4経由でサーバーに接続できません。
出典:
https://blog.mozilla.org/security/2015/09/11/deprecating-the-rc4-cipher/
https://blogs.windows.com/msedgedev/2016/08/09/rc4-now-deprecated/#5weuUm0EqMr6WIE8.97
https://codereview.chromium.org/2030263002
RC4は完全になくなり、戻ってこないでしょう。 優れたTLSライブラリはそれをサポートしていません 。
ハードウェアアクセラレーションなしで汎用ハードウェア上のソフトウェアに実装されたときに十分に機能する暗号としてのその役割(例: [〜#〜] aesni [〜#〜][〜#〜] clmul [〜#〜] )はChaCha20-Poly1305によって処理されるようになりました。
サーバーは、1.3未満のTLSバージョンのRC4 ciphesuitesをサポートでき、Chromeはそれを認識しないため、この設定ミスでサイトを検出しません。
ChromeがサーバーがRC4ciphesuitesをサポートしていることを知るには、サーバーへの接続を開き、cipher_suitesリストにRC4暗号スイートのみをリストするClientHelloを送信し、代わりにServerHelloを受信する必要があります。共通の暗号スイートがないことについて予想されるアラートの。Chromeはこれを行いません。
最新のブラウザがそのようなサイトに対して表示する警告メッセージは何でしょうか? 「悪いブラウザや古いブラウザを使用していたら、このサイトは安全でない接続を許可していたでしょう」?ブラウザは、サイトが信頼できるがWiFi接続が信頼できないと仮定して、サイトに個人情報を提供しても安全かどうかをユーザーに伝えたいと考えています。 それだけです 。ブラウザがRC4をサポートしていないが、サーバーがサポートしている場合、これは確立された接続のセキュリティには影響しません。