SSL e TLS: por trás do cadeado

Publicado em 22/09/2023

SSL e TLS: as diferenças entre os dois e o que eles significam para e-mail, FTP, SSH e sFTP. É deles que depende a proteção dos seus dados em trânsito.

O que são SSL e TLS?

Quem navega na internet raramente para para pensar no maquinário que mantém seus dados seguros. Duas peças desse maquinário são os protocolos SSL e TLS.

O SSL, sigla para Secure Sockets Layer, surgiu na década de 1990, criado pela Netscape. O protocolo foi projetado para dar uma conexão segura, com integridade e confidencialidade dos dados que trafegam entre dois sistemas, como o seu aparelho e um site de compras.

O TLS, ou Transport Layer Security, veio depois, como resposta às vulnerabilidades encontradas no SSL. É uma versão mais sólida e atualizada. Os nomes são diferentes e há diferenças técnicas, mas a missão dos dois é a mesma: manter criptografado e fora do alcance de quem não deveria ver o que você envia e recebe online.

A evolução do SSL para o TLS

A segurança na internet enfrentou e continua enfrentando desafios. No centro dessa história está a transição do SSL para o TLS. O SSL passou por três versões principais antes de ser substituído. Foi uma inovação para a época, mas tinha falhas. As vulnerabilidades foram aparecendo com o tempo, e ficou claro que era preciso um protocolo mais seguro.

Em 1999 surgiu o TLS como resposta a essa demanda. Derivado do SSL, trouxe correções e melhorias de arquitetura. As diferenças técnicas entre os dois são sutis e importantes: eles usam algoritmos de criptografia diferentes e têm métodos de handshake diferentes. Na prática, o TLS entrega mais segurança. Por isso ele é hoje o protocolo preferido, e o SSL, nas versões mais antigas, é considerado obsoleto.

A importância para o e-mail

E-mail é parte da comunicação de todo dia. Profissional ou pessoal, a expectativa é que a mensagem enviada e a recebida fiquem privadas e intactas. É aí que entram o SSL e o TLS. Quando você configura seu cliente de e-mail, como Outlook ou Thunderbird, aparecem opções de segurança que se referem a esses protocolos.

Usar SSL ou TLS na configuração do e-mail faz a mensagem trafegar por uma conexão criptografada. Enquanto ela vai da sua caixa de saída até a caixa de entrada do destinatário, fica protegida contra interceptação. Sem essa camada, o e-mail pode ser lido, alterado ou até apagado por terceiros.

Por causa disso, muitos provedores de e-mail já usam TLS por padrão e abandonaram as versões antigas do SSL. Com isso a mensagem chega confidencial e íntegra, sem alteração no caminho.

SSL, TLS e a transferência de arquivos

Navegar e mandar e-mail não são as únicas atividades online que pedem segurança. Transferir arquivo, coisa comum na empresa e também em casa, precisa de proteção. Vale ver como SSL e TLS entram aí.

O FTP, ou File Transfer Protocol, é o protocolo padrão para transferir arquivo entre computadores numa rede. O FTP tradicional não é seguro: ele transmite informação, inclusive nome de usuário e senha, em texto simples. Daí veio o FTPS, que é o FTP protegido por SSL ou TLS, com uma camada de criptografia no processo.

Existe também o SSH, Secure Shell, protocolo usado para acessar servidor com segurança. O sFTP, ou Secure File Transfer Protocol, é uma extensão do SSH e transfere arquivo de forma segura, apoiado na segurança do próprio SSH.

FTPS e sFTP entregam transferência criptografada, e o dado em trânsito fica protegido contra interceptação e adulteração.

Vulnerabilidades e desafios

Como qualquer protocolo técnico, SSL e TLS também têm seus problemas. A cibersegurança avança num vaivém: de um lado quem procura brecha, do outro quem fecha.

O SSL, nas versões mais antigas, apresentou várias vulnerabilidades ao longo do tempo, e algumas foram exploradas em ataques famosos. Entre essas falhas está o “ataque do homem no meio”, em que um intruso intercepta e pode alterar a comunicação entre duas partes.

O TLS nasceu como resposta a essas vulnerabilidades e foi feito para ser mais seguro. Isso não quer dizer que seja à prova de falha. Com o tempo, versões mais antigas do TLS mostraram as próprias vulnerabilidades, o que levou ao desenvolvimento de versões mais novas e mais seguras.

O que importa aqui é a atualização constante. Assim como o software do dia a dia precisa de atualização para corrigir falha, os protocolos de segurança da web precisam de revisão e melhoria contínuas.

Como identificar a utilização de SSL ou TLS

Para quem não é técnico, o detalhe por trás de uma conexão segura pode parecer confuso. Mas dá para verificar de forma simples se a conexão está protegida por SSL ou TLS.

Ao navegar, a primeira coisa a procurar é o “https://” no início do URL, em vez de só “http://”. Esse “s” a mais indica conexão segura. Muitos navegadores mostram também o ícone de cadeado na barra de endereços, outro sinal de que a conexão é criptografada.

Para ver mais, clique no ícone do cadeado: na maioria dos navegadores ele abre os detalhes do certificado de segurança. Ali aparecem a organização que emitiu o certificado e o protocolo em uso, SSL ou uma versão específica do TLS.

Em serviço de e-mail e em protocolo de transferência de arquivo, o caminho costuma ser conferir as configurações ou a documentação do serviço ou do software, para saber se há SSL ou TLS em uso e qual versão está em operação.

A escolha entre SSL e TLS: qual é o melhor?

Com tudo isso na mesa, vem a pergunta: “devo optar por SSL ou TLS?” A resposta é bem clara. O TLS, por ser a evolução do SSL, é a opção mais segura e mais moderna disponível hoje. A maior parte das organizações e plataformas online já migrou ou está migrando para ele, principalmente para as versões mais recentes.

Isso não significa que o SSL sumiu de vez. Em algumas situações e em sistema mais antigo, ele ainda aparece. Mesmo assim, sempre que der, opte pelo TLS. A razão é a segurança: as versões mais recentes do TLS corrigiram as falhas do SSL e também as das próprias versões iniciais.

Para a pessoa e para a organização, a orientação é uma só: mantenha-se atualizado. A segurança na internet é dinâmica, e o que é seguro hoje pode não ser amanhã. Acompanhe as novidades, revise suas configurações de segurança com regularidade e prefira sempre o protocolo e a versão mais recentes.