Transloadit conquista nota SSL A+ para uma segurança superior
Este é um relato histórico de 2016, não uma recomendação atual de configuração TLS. Não desative o HTTPS para acomodar navegadores obsoletos. Use um cliente atualizado e siga nossas orientações de segurança da API.
Como já dissemos muitas vezes, 100% de segurança é um mito. Claro, isso não significa que não estejamos fazendo todo o possível para manter o uso do nosso serviço o mais seguro possível. 100% de segurança pode ser inalcançável, mas com certeza estamos mirando nos 99,9%!
Uma forma importante de manter você seguro é criptografar os dados, tanto em repouso quanto em trânsito. A principal forma de conseguirmos o segundo é usando HTTP sobre SSL (também chamado de HTTPS) em todos os lugares. A criptografia do nosso site em Transloadit.com já tinha nota “A+” no SSL Labs, uma autoridade quando se trata de conhecimento em SSL e de avaliar se a segurança do seu site está à altura. Devemos isso aos balanceadores de carga fornecidos pela AWS. Já na nossa API, precisamos rodar nosso próprio SSL e, por algum tempo, isso significou uma nota mais baixa por lá. Era algo que queríamos muito resolver.
Hoje, temos o prazer de informar que nossa API agora também está à altura do padrão “A+”!
Segurança ideal em uma grande variedade de plataformas
Na verdade, é relativamente fácil alcançar uma nota alta de segurança, desde que sejam usadas apenas as cifras mais recentes da tecnologia de criptografia. Isso, porém, também tem uma desvantagem considerável: qualquer plataforma Java e Android mais antiga, assim como quase todas as versões do Internet Explorer, ficam impedidas de usar HTTPS, pois não conseguem “falar” esses padrões mais novos e mais seguros. Vários dos nossos clientes, mas principalmente os usuários finais deles, ainda usam essas plataformas. Quebrar as integrações HTTPS existentes deles, ou pedir que todos deixassem de criptografar o tráfego, não era uma opção para nós.
Estávamos nos perguntando como a AWS conseguiu ter nota A+ e, ao mesmo tempo, suporte a todas as plataformas, exceto o Internet Explorer 6.
Foi então que descobrimos um truque engenhoso. Embora não seja certo que a AWS tenha usado o mesmo método, a estratégia consiste em inspecionar o tráfego de entrada logo no início, identificar se estamos lidando com um cliente moderno e, em seguida, encaminhá-lo para um back-end HTTPS diferente daquele usado pelos clientes menos avançados.
Os navegadores capazes passam então a ser atendidos pelo back-end com a melhor criptografia possível, enquanto os que não são capazes são atendidos pelo back-end que também oferece suporte a formas mais fracas de criptografia.
É verdade que essa também não é uma solução perfeita, pois significa manter algumas cifras mais antigas, mas acreditamos que ainda é consideravelmente melhor do que três alternativas: bloquear o serviço da Transloadit para qualquer pessoa com um dispositivo Android mais antigo, expor clientes capazes a cifras mais fracas ou pedir aos nossos clientes que lidam com dispositivos antigos que deixem de usar HTTPS por completo. Achamos que, mesmo que algumas cifras tenham problemas, usá-las para plataformas que não conhecem nada melhor ainda é preferível a fazê-las se comunicar sem proteção nenhuma.
Com nossos testes, aprendemos que agora conseguimos oferecer o mais alto nível de criptografia em plataformas recentes que são capazes de suportá-lo, mantendo ainda a capacidade de atender as mesmas 44 plataformas diferentes existentes da melhor forma que cada uma permite. A única exceção é o IE6. Não podemos mais oferecer criptografia a esse navegador, pois isso exigiria continuar oferecendo suporte ao SSLv3, o que nos exporia a uma ampla gama de vetores de ataque e colocaria nossos clientes em risco. O IE6 é uma plataforma cujo suporte oficial encerramos na mesma época que a Microsoft. Se você ainda precisa oferecer suporte ao IE6, a segurança, francamente, já deixou de ser um argumento, e recomendamos não usar HTTPS nesse caso isolado.
Como prometido, nunca cobraremos de você por nenhum recurso de segurança. Qualquer pessoa poderá usar essa oferta de SSL. Sem custo, e com efeito imediato.
Esta foi uma operação complicada e, como em qualquer cirurgia cardíaca, podem surgir complicações imprevistas. Se você encontrar algum problema, por favor, nos avise!
