grin

blogg tls

Mar 21st, 2016
152
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 11.23 KB | None | 0 0
  1. Testing protocols (via sockets except TLS 1.2, SPDY+HTTP2)
  2.  
  3. SSLv2 not offered (OK)
  4. SSLv3 not offered (OK)
  5. TLS 1 offered
  6. TLS 1.1 offered
  7. TLS 1.2 offered (OK)
  8. SPDY/NPN http/1.1 (advertised)
  9. HTTP2/ALPN not offered
  10.  
  11. Testing ~standard cipher lists
  12.  
  13. Null Ciphers not offered (OK)
  14. Anonymous NULL Ciphers not offered (OK)
  15. Anonymous DH Ciphers not offered (OK)
  16. 40 Bit encryption not offered (OK)
  17. 56 Bit encryption not offered (OK)
  18. Export Ciphers (general) not offered (OK)
  19. Low (<=64 Bit) not offered (OK)
  20. DES Ciphers not offered (OK)
  21. Medium grade encryption not offered (OK)
  22. Triple DES Ciphers offered (NOT ok)
  23. High grade encryption offered (OK)
  24.  
  25.  
  26. Testing (perfect) forward secrecy, (P)FS -- omitting 3DES, RC4 and Null Encryption here
  27.  
  28. PFS is offered (OK) ECDHE-RSA-AES256-GCM-SHA384 DHE-RSA-AES256-GCM-SHA384 DHE-RSA-AES256-SHA256 DHE-RSA-AES256-SHA ECDHE-RSA-AES256-SHA384 ECDHE-RSA-AES256-SHA ECDHE-RSA-AES128-GCM-SHA256 ECDHE-RSA-AES128-SHA256 DHE-RSA-AES128-GCM-SHA256 DHE-RSA-AES128-SHA256 DHE-RSA-AES128-SHA ECDHE-RSA-AES128-SHA
  29.  
  30.  
  31. Testing server preferences
  32.  
  33. Has server cipher order? yes (OK)
  34. Negotiated protocol TLSv1.2
  35. Negotiated cipher ECDHE-RSA-AES256-GCM-SHA384, 256 bit ECDH
  36. Cipher order
  37. TLSv1: ECDHE-RSA-AES256-SHA DHE-RSA-AES256-SHA ECDHE-RSA-AES128-SHA DHE-RSA-AES128-SHA ECDHE-RSA-DES-CBC3-SHA EDH-RSA-DES-CBC3-SHA AES256-SHA AES128-SHA DES-CBC3-SHA
  38. TLSv1.1: ECDHE-RSA-AES256-SHA DHE-RSA-AES256-SHA ECDHE-RSA-AES128-SHA DHE-RSA-AES128-SHA ECDHE-RSA-DES-CBC3-SHA EDH-RSA-DES-CBC3-SHA AES256-SHA AES128-SHA DES-CBC3-SHA
  39. TLSv1.2: ECDHE-RSA-AES256-GCM-SHA384 ECDHE-RSA-AES128-GCM-SHA256 DHE-RSA-AES256-GCM-SHA384 DHE-RSA-AES128-GCM-SHA256 ECDHE-RSA-AES256-SHA384 ECDHE-RSA-AES256-SHA DHE-RSA-AES256-SHA256 DHE-RSA-AES256-SHA ECDHE-RSA-AES128-SHA256 ECDHE-RSA-AES128-SHA DHE-RSA-AES128-SHA256 DHE-RSA-AES128-SHA ECDHE-RSA-DES-CBC3-SHA EDH-RSA-DES-CBC3-SHA AES256-GCM-SHA384 AES128-GCM-SHA256 AES256-SHA256 AES256-SHA AES128-SHA256 AES128-SHA DES-CBC3-SHA
  40. http/1.1: ECDHE-RSA-AES256-GCM-SHA384 DHE-RSA-AES256-GCM-SHA384 DHE-RSA-AES128-GCM-SHA256 DHE-RSA-AES256-SHA256 DHE-RSA-AES256-SHA DHE-RSA-AES128-SHA256 DHE-RSA-AES128-SHA EDH-RSA-DES-CBC3-SHA AES256-GCM-SHA384 AES128-GCM-SHA256 AES256-SHA256 AES256-SHA AES128-SHA256 AES128-SHA DES-CBC3-SHA
  41.  
  42. Testing server defaults (Server Hello)
  43.  
  44. TLS extensions (standard) "server name/#0" "renegotiation info/#65281" "EC point formats/#11" "session ticket/#35" "heartbeat/#15" "next protocol/#13172"
  45. Session Tickets RFC 5077 300 seconds (PFS requires session ticket keys to be rotated <= daily)
  46. SSL Session ID support yes
  47. TLS clock skew random values, no fingerprinting possible
  48. Signature Algorithm SHA256 with RSA
  49. Server key size weird keysize: 8192 bits (could cause compatibility problems)
  50. Fingerprint / Serial SHA1 DB34E0552C738ACE2827AEF7EABE1268C7A5C58C / 069CCA3DDC2EE9
  51. SHA256 CE5B5CA8481460673703FB5188A1055A5B8B73617221CB057F8BD30D6811713F
  52. Common Name (CN) "blogg.grin.hu" (CN in response to request w/o SNI: "rbl.foobar.hu")
  53. subjectAltName (SAN) "blogg.grin.hu" "grin.hu"
  54. Issuer "StartCom Class 1 Primary Intermediate Server CA" ("StartCom Ltd." from "IL")
  55. EV cert (experimental) no
  56. Certificate Expiration 239 >= 60 days (2015-11-16 14:32 --> 2016-11-16 13:28 +0100)
  57. # of certificates provided 3
  58. Chain of trust (experim.) Ok
  59. Certificate Revocation List http://crl.startssl.com/crt1-crl.crl
  60. OCSP URI http://ocsp.startssl.com/sub/class1/server/ca
  61. OCSP stapling --
  62.  
  63.  
  64. Testing HTTP header response @ "/"
  65.  
  66. HTTP Status Code 200 OK
  67. HTTP clock skew +7 sec from localtime
  68. Strict Transport Security 730 days=63072000 s, includeSubDomains, preload
  69. Public Key Pinning --
  70. Server banner nginx/1.6.2
  71. Application banner --
  72. Cookie(s) (none issued at "/")
  73. Security headers X-Frame-Options: SAMEORIGIN
  74. X-Content-Type-Options: nosniff
  75. Reverse Proxy banner --
  76.  
  77.  
  78. Testing vulnerabilities
  79.  
  80. Heartbleed (CVE-2014-0160) not vulnerable (OK) (timed out)
  81. CCS (CVE-2014-0224) not vulnerable (OK)
  82. Secure Renegotiation (CVE-2009-3555) not vulnerable (OK)
  83. Secure Client-Initiated Renegotiation not vulnerable (OK)
  84. CRIME, TLS (CVE-2012-4929) not vulnerable (OK)
  85. BREACH (CVE-2013-3587) potentially NOT ok, uses gzip HTTP compression. - only supplied "/" tested
  86. Can be ignored for static pages or if no secrets in the page
  87. POODLE, SSL (CVE-2014-3566) not vulnerable (OK)
  88. TLS_FALLBACK_SCSV (RFC 7507), experim. Downgrade attack prevention supported (OK)
  89. FREAK (CVE-2015-0204) not vulnerable (OK)
  90. LOGJAM (CVE-2015-4000), experimental not vulnerable (OK), common primes not checked. See below for any DH ciphers + bit size
  91. BEAST (CVE-2011-3389) TLS1: DES-CBC3-SHA EDH-RSA-DES-CBC3-SHA
  92. AES128-SHA DHE-RSA-AES128-SHA AES256-SHA
  93. DHE-RSA-AES256-SHA ECDHE-RSA-DES-CBC3-SHA ECDHE-RSA-AES128-SHA
  94. ECDHE-RSA-AES256-SHA
  95. VULNERABLE -- but also supports higher protocols (possible mitigation): TLSv1.1 TLSv1.2
  96. RC4 (CVE-2013-2566, CVE-2015-2808) no RC4 ciphers detected (OK)
  97.  
  98. Testing all 181 locally available ciphers against the server, ordered by encryption strength
  99.  
  100. Hexcode Cipher Suite Name (OpenSSL) KeyExch. Encryption Bits Cipher Suite Name (RFC)
  101. --------------------------------------------------------------------------------------------------------------------------
  102. xc030 ECDHE-RSA-AES256-GCM-SHA384 ECDH 256 AESGCM 256 TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  103. xc028 ECDHE-RSA-AES256-SHA384 ECDH 256 AES 256 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  104. xc014 ECDHE-RSA-AES256-SHA ECDH 256 AES 256 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
  105. x9f DHE-RSA-AES256-GCM-SHA384 DH 4096 AESGCM 256 TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
  106. x6b DHE-RSA-AES256-SHA256 DH 4096 AES 256 TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
  107. x39 DHE-RSA-AES256-SHA DH 4096 AES 256 TLS_DHE_RSA_WITH_AES_256_CBC_SHA
  108. x9d AES256-GCM-SHA384 RSA AESGCM 256 TLS_RSA_WITH_AES_256_GCM_SHA384
  109. x3d AES256-SHA256 RSA AES 256 TLS_RSA_WITH_AES_256_CBC_SHA256
  110. x35 AES256-SHA RSA AES 256 TLS_RSA_WITH_AES_256_CBC_SHA
  111. xc02f ECDHE-RSA-AES128-GCM-SHA256 ECDH 256 AESGCM 128 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  112. xc027 ECDHE-RSA-AES128-SHA256 ECDH 256 AES 128 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
  113. xc013 ECDHE-RSA-AES128-SHA ECDH 256 AES 128 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
  114. x9e DHE-RSA-AES128-GCM-SHA256 DH 4096 AESGCM 128 TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
  115. x67 DHE-RSA-AES128-SHA256 DH 4096 AES 128 TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
  116. x33 DHE-RSA-AES128-SHA DH 4096 AES 128 TLS_DHE_RSA_WITH_AES_128_CBC_SHA
  117. x9c AES128-GCM-SHA256 RSA AESGCM 128 TLS_RSA_WITH_AES_128_GCM_SHA256
  118. x3c AES128-SHA256 RSA AES 128 TLS_RSA_WITH_AES_128_CBC_SHA256
  119. x2f AES128-SHA RSA AES 128 TLS_RSA_WITH_AES_128_CBC_SHA
  120. xc012 ECDHE-RSA-DES-CBC3-SHA ECDH 256 3DES 168 TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA
  121. x16 EDH-RSA-DES-CBC3-SHA DH 4096 3DES 168 TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA
  122. x0a DES-CBC3-SHA RSA 3DES 168 TLS_RSA_WITH_3DES_EDE_CBC_SHA
  123.  
  124.  
  125. Running browser simulations (experimental)
  126.  
  127. Android 2.3.7 TLSv1 DHE-RSA-AES128-SHA
  128. Android 4.0.4 TLSv1 DHE-RSA-AES256-SHA
  129. Android 4.1.1 TLSv1 ECDHE-RSA-AES256-SHA
  130. Android 4.2.2 TLSv1 ECDHE-RSA-AES256-SHA
  131. Android 4.3 TLSv1.0 ECDHE-RSA-AES256-SHA
  132. Android 4.4.2 TLSv1.1 ECDHE-RSA-AES256-SHA
  133. Android 5.0.0 TLSv1.2 ECDHE-RSA-AES128-GCM-SHA256
  134. Baidu Jan 2015 TLSv1 ECDHE-RSA-AES256-SHA
  135. BingPreview Jan 2015 TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384
  136. Chrome 47 / OSX TLSv1.2 ECDHE-RSA-AES128-GCM-SHA256
  137. Firefox 31.3.0ESR / Win7 TLSv1.2 ECDHE-RSA-AES128-GCM-SHA256
  138. Firefox 42 / OSX TLSv1.2 ECDHE-RSA-AES128-GCM-SHA256
  139. GoogleBot Feb 2015 TLSv1.2 ECDHE-RSA-AES128-GCM-SHA256
  140. IE6 / XP No connection << good riddance :-P
  141. IE7 / Vista TLSv1.0 ECDHE-RSA-AES256-SHA
  142. IE8 / XP TLSv1.0 DES-CBC3-SHA
  143. IE8-10 / Win7 TLSv1.0 ECDHE-RSA-AES256-SHA
  144. IE11 / Win7 TLSv1.2 DHE-RSA-AES256-GCM-SHA384
  145. IE11 / Win8.1 TLSv1.2 DHE-RSA-AES256-GCM-SHA384
  146. IE10 / Win Phone 8.0 TLSv1.0 ECDHE-RSA-AES256-SHA
  147. IE11 / Win Phone 8.1 TLSv1.2 ECDHE-RSA-AES256-SHA
  148. IE11 / Win Phone 8.1 Update TLSv1.2 DHE-RSA-AES256-GCM-SHA384
  149. IE11 / Win10 TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384
  150. Edge 13 / Win10 TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384
  151. Edge 12 / Win Phone 10 TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384
  152. Java 6u45 TLSv1 DHE-RSA-AES128-SHA
  153. Java 7u25 TLSv1 ECDHE-RSA-AES128-SHA
  154. Java 8u31 TLSv1.2 ECDHE-RSA-AES128-GCM-SHA256
  155. OpenSSL 0.9.8y TLSv1 DHE-RSA-AES256-SHA
  156. OpenSSL 1.0.1l TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384
  157. OpenSSL 1.0.2 TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384
  158. Safari 5.1.9/ OSX 10.6.8 TLSv1 ECDHE-RSA-AES256-SHA
  159. Safari 6 / iOS 6.0.1 TLSv1.2 ECDHE-RSA-AES256-SHA384
  160. Safari 6.0.4/ OS X 10.8.4 TLSv1 ECDHE-RSA-AES256-SHA
  161. Safari 7 / iOS 7.1 TLSv1.2 ECDHE-RSA-AES256-SHA384
  162. Safari 7 / OS X 10.9 TLSv1.2 ECDHE-RSA-AES256-SHA384
  163. Safari 8 / iOS 8.4 TLSv1.2 ECDHE-RSA-AES256-SHA384
  164. Safari 8 / OS X 10.10 TLSv1.2 ECDHE-RSA-AES256-SHA384
  165. Safari 9 / iOS 9 TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384
  166. Safari 9 / OS X 10.11 TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384
Advertisement
Add Comment
Please, Sign In to add comment