Ενημέρωση TLS – Alpha Bank

Για όσους λάβανε την παρακάτω ενημέρωση:

Αγαπητοί Συνεργάτες,

Η Alpha Bank επενδύοντας στον τομέα ασφάλειας των ηλεκτρονικών συναλλαγών και ακολουθώντας το διεθνές πρότυπο ασφαλείας Payment Card Industry Data Security Standard (PCI DSS), παρέχει στις συνεργαζόμενες επιχειρήσεις την πλήρως πιστοποιημένη πλατφόρμα ηλεκτρονικού εμπορίου Alpha e-Commerce.

Σύμφωνα με τις προδιαγραφές του PCI DSS θα πρέπει να προχωρήσουμε στην μετάβαση στα πρωτόκολλα επικοινωνίας TLS 1.2 και πάνω, δεδομένου ότι το TLS 1.0 δε θα υποστηρίζεται.

Προκειμένου να μη διαταραχθεί η επικοινωνία σας με την πλατφόρμα ηλεκτρονικού εμπορίου Alpha e-Commerce για την πραγματοποίηση των ηλεκτρονικών σας πληρωμών θα πρέπει να φροντίσετε, εάν χρησιμοποιείτε πρωτόκολλο επικοινωνίας TLS 1.1, να το αντικαταστήσετε με πρωτόκολλο επικοινωνίας TLS 1.2 και πάνω.

Επιπρόσθετα, θα θέλαμε να σας ενημερώσουμε ότι θα προχωρήσουμε σε ενεργοποίηση ενός επιπλέον «τοίχους προστασίας» WAF (Web Application Firewall) που θα παρεμβάλλεται στην επικοινωνίας του site σας με τη πλατφόρμα της υπηρεσίας Alpha e-Commerce, με σκοπό τη διασφάλιση της μεταξύ μας επικοινωνίας. Συγκεκριμένα, εάν χρησιμοποιείτε legacy συστήματα και δεν χρησιμοποιείτε SNI (Server Name Indication) θα πρέπει να προχωρήσετε σε αλλαγή στον server σας προκειμένου η προσθήκη του WAF να μην επηρεάσει την επικοινωνία σας με τη πλατφόρμα της υπηρεσίας Alpha e-Commerce. Συγκεκριμένα θα πρέπει να προχωρήσετε στην παρακάτω αλλαγή: openssl s_client -showcerts -servername www.alphaecommerce.gr -connect www.alphaecommerce.gr:443 </dev/null

Διευκρινιστικά με τα παραπάνω θα θέλαμε να σας ενημερώσουμε ότι το Server Name Indication (SNI) είναι μια επέκταση του πρωτοκόλλου Transport Layer Security (TLS) με το οποίο το site σας υποδεικνύει σε ποιο hostname προσπαθεί να συνδεθεί στην αρχή της διαδικασίας του handshake ώστε να πραγματοποιηθεί η επικοινωνία του site σας με την υπηρεσία Alpha e-Commerce. Εάν το site σας διαθέτει legacy συστήματα και δε χρησιμοποιεί το SNI την παραπάνω εντολή στον server σας, ώστε να υποδεικνύουν το hostname (alphaecommerce.gr), τότε ενδέχεται κατά την διαδικασία του handshake να βλέπετε το SSL certificate του WAF και η επικοινωνία με τη πλατφόρμα να αποτυγχάνει και κατ’ επέκταση να μην μπορούν να πραγματοποιήσουν requests για χρεώσεις καρτών.

Οι αλλαγές που περιγράφονται παραπάνω έχουν ήδη ενσωματωθεί στο test περιβάλλον της υπηρεσίας Alpha e-Commerce και χρησιμοποιώντας τους κωδικούς που σας είχαν αποσταλεί κατά το παρελθόν μπορείτε να εκτελέσετε συναλλαγές κάνοντας χρήση του ακόλουθου Form Action Post url :https://alphaecommerce-test.cardlink.gr/vpos/shophandlermpi

Επισημαίνεται ότι, οι παραπάνω ενέργειες θα πρέπει να έχουν ολοκληρωθεί από τη μεριά σας το αργότερο έως την 14.3.2021, καθώς από την 15.3.2021 θα απενεργοποιηθεί το πρωτόκολλο επικοινωνίας TLS 1.0 από τη πλατφόρμα Alpha e-Commerce και θα ενεργοποιηθεί το WAF.

Για οποιαδήποτε διευκρίνιση μπορείτε να απευθυνθείτε στην τεχνική υποστήριξη της υπηρεσίας Alpha e-Commerce στο email :[email protected]

Παρακαλούμε επικοινωνήστε με τον πάροχο φιλοξενία σας, για να σας αλλάξει το TLS / Cypher και να μην χρησιμοποιείτε το TLS v1.0.

Η παραπάνω αλλαγή δεν αφορά την διασύνδεση του extension με την Τράπεζα αλλά το πως ο πάροχος φιλοξενίας σας δέχεται συνδέσεις SSL στον server.

Ο πάροχος μου δεν απαντά / Τα κάνω όλα μόνος μου

cPanel φιλοξενία

Εάν έχετε cPanel φιλοξενία, υπάρχει οδηγός εδώ: https://docs.cpanel.net/knowledge-base/security/how-to-update-ciphers-and-tls-protocols/

SSL από το Cloudflare

Εάν έχετε Cloudflare για το SSL σας:

Go to your domain’s “Crypto” tab and choose the “Minimum TLS Version” as TLS 1.1 to disable TLS 1.0 for Cloudflare SSL.

https://community.cloudflare.com/t/how-do-i-disable-tls-1-0/2670/10

Plesk φιλοξενία

Εάν έχετε Plesk panel φιλοξενία, υπάρχει οδηγός εδώ:

https://support.plesk.com/hc/en-us/articles/115000422229-How-to-enable-or-disable-TLS-protocol-versions-in-Plesk-for-Linux-