Perfect Forward Secrecy (PFS), her oturum için benzersiz bir anahtar üretir; böylece sunucunun özel anahtarı ileride ele geçse bile geçmiş trafiğin şifresi çözülemez.
Nasıl Sağlanır?
- ECDHE tabanlı cipher''ları etkinleştirin (statik RSA anahtar değişimini bırakın).
- TLS 1.3 zaten yalnızca ileri gizlilikli anahtar değişimi kullanır.
Örnek (Nginx)
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256;
ssl_prefer_server_ciphers off;
Yapılandırmanızı SSL kontrol aracımızla doğrulayın.