SSL e TLS: por trás do cadeado
Publicado em 22/09/2023
SSL e TLS: as diferenças entre os dois e o que eles significam para e-mail, FTP, SSH e sFTP. É deles que depende a proteção dos seus dados em trânsito.
O que são SSL e TLS?
Quem navega na internet raramente para para pensar no maquinário que mantém seus dados seguros. Duas peças desse maquinário são os protocolos SSL e TLS.
O SSL, sigla para Secure Sockets Layer, surgiu na década de 1990, criado pela Netscape. O protocolo foi projetado para dar uma conexão segura, com integridade e confidencialidade dos dados que trafegam entre dois sistemas, como o seu aparelho e um site de compras.
O TLS, ou Transport Layer Security, veio depois, como resposta às vulnerabilidades encontradas no SSL. É uma versão mais sólida e atualizada. Os nomes são diferentes e há diferenças técnicas, mas a missão dos dois é a mesma: manter criptografado e fora do alcance de quem não deveria ver o que você envia e recebe online.
A evolução do SSL para o TLS
A segurança na internet enfrentou e continua enfrentando desafios. No centro dessa história está a transição do SSL para o TLS. O SSL passou por três versões principais antes de ser substituído. Foi uma inovação para a época, mas tinha falhas. As vulnerabilidades foram aparecendo com o tempo, e ficou claro que era preciso um protocolo mais seguro.
Em 1999 surgiu o TLS como resposta a essa demanda. Derivado do SSL, trouxe correções e melhorias de arquitetura. As diferenças técnicas entre os dois são sutis e importantes: eles usam algoritmos de criptografia diferentes e têm métodos de handshake diferentes. Na prática, o TLS entrega mais segurança. Por isso ele é hoje o protocolo preferido, e o SSL, nas versões mais antigas, é considerado obsoleto.
A importância para o e-mail
E-mail é parte da comunicação de todo dia. Profissional ou pessoal, a expectativa é que a mensagem enviada e a recebida fiquem privadas e intactas. É aí que entram o SSL e o TLS. Quando você configura seu cliente de e-mail, como Outlook ou Thunderbird, aparecem opções de segurança que se referem a esses protocolos.
Usar SSL ou TLS na configuração do e-mail faz a mensagem trafegar por uma conexão criptografada. Enquanto ela vai da sua caixa de saída até a caixa de entrada do destinatário, fica protegida contra interceptação. Sem essa camada, o e-mail pode ser lido, alterado ou até apagado por terceiros.
Por causa disso, muitos provedores de e-mail já usam TLS por padrão e abandonaram as versões antigas do SSL. Com isso a mensagem chega confidencial e íntegra, sem alteração no caminho.
SSL, TLS e a transferência de arquivos
Navegar e mandar e-mail não são as únicas atividades online que pedem segurança. Transferir arquivo, coisa comum na empresa e também em casa, precisa de proteção. Vale ver como SSL e TLS entram aí.
O FTP, ou File Transfer Protocol, é o protocolo padrão para transferir arquivo entre computadores numa rede. O FTP tradicional não é seguro: ele transmite informação, inclusive nome de usuário e senha, em texto simples. Daí veio o FTPS, que é o FTP protegido por SSL ou TLS, com uma camada de criptografia no processo.
Existe também o SSH, Secure Shell, protocolo usado para acessar servidor com segurança. O sFTP, ou Secure File Transfer Protocol, é uma extensão do SSH e transfere arquivo de forma segura, apoiado na segurança do próprio SSH.
FTPS e sFTP entregam transferência criptografada, e o dado em trânsito fica protegido contra interceptação e adulteração.
Vulnerabilidades e desafios
Como qualquer protocolo técnico, SSL e TLS também têm seus problemas. A cibersegurança avança num vaivém: de um lado quem procura brecha, do outro quem fecha.
O SSL, nas versões mais antigas, apresentou várias vulnerabilidades ao longo do tempo, e algumas foram exploradas em ataques famosos. Entre essas falhas está o “ataque do homem no meio”, em que um intruso intercepta e pode alterar a comunicação entre duas partes.
O TLS nasceu como resposta a essas vulnerabilidades e foi feito para ser mais seguro. Isso não quer dizer que seja à prova de falha. Com o tempo, versões mais antigas do TLS mostraram as próprias vulnerabilidades, o que levou ao desenvolvimento de versões mais novas e mais seguras.
O que importa aqui é a atualização constante. Assim como o software do dia a dia precisa de atualização para corrigir falha, os protocolos de segurança da web precisam de revisão e melhoria contínuas.
Como identificar a utilização de SSL ou TLS
Para quem não é técnico, o detalhe por trás de uma conexão segura pode parecer confuso. Mas dá para verificar de forma simples se a conexão está protegida por SSL ou TLS.
Ao navegar, a primeira coisa a procurar é o “https://” no início do URL, em vez de só “http://”. Esse “s” a mais indica conexão segura. Muitos navegadores mostram também o ícone de cadeado na barra de endereços, outro sinal de que a conexão é criptografada.
Para ver mais, clique no ícone do cadeado: na maioria dos navegadores ele abre os detalhes do certificado de segurança. Ali aparecem a organização que emitiu o certificado e o protocolo em uso, SSL ou uma versão específica do TLS.
Em serviço de e-mail e em protocolo de transferência de arquivo, o caminho costuma ser conferir as configurações ou a documentação do serviço ou do software, para saber se há SSL ou TLS em uso e qual versão está em operação.
A escolha entre SSL e TLS: qual é o melhor?
Com tudo isso na mesa, vem a pergunta: “devo optar por SSL ou TLS?” A resposta é bem clara. O TLS, por ser a evolução do SSL, é a opção mais segura e mais moderna disponível hoje. A maior parte das organizações e plataformas online já migrou ou está migrando para ele, principalmente para as versões mais recentes.
Isso não significa que o SSL sumiu de vez. Em algumas situações e em sistema mais antigo, ele ainda aparece. Mesmo assim, sempre que der, opte pelo TLS. A razão é a segurança: as versões mais recentes do TLS corrigiram as falhas do SSL e também as das próprias versões iniciais.
Para a pessoa e para a organização, a orientação é uma só: mantenha-se atualizado. A segurança na internet é dinâmica, e o que é seguro hoje pode não ser amanhã. Acompanhe as novidades, revise suas configurações de segurança com regularidade e prefira sempre o protocolo e a versão mais recentes.