Sem categoria

SSLv3 e POODLE: contexto histórico e cuidados atuais com TLS

Entenda por que desativar protocolos antigos faz parte da manutenção e não comprova segurança integral. Veja os detalhes.

Revisão técnica: 08/09/2026. Este artigo nasceu no contexto da divulgação de POODLE, em 2014, relacionada a fragilidades do SSLv3. Ele não deve ser interpretado como aviso de uma nova vulnerabilidade nem como confirmação da configuração atual de qualquer servidor.

Por que SSLv3 ficou para trás

O SSLv3 foi formalmente descontinuado pela RFC 7568. TLS 1.0 e 1.1 também foram descontinuados pela RFC 8996. Por isso, uma receita antiga que remove apenas SSLv3 e mantém essas versões de TLS não representa uma configuração atual adequada.

O nome comercial “certificado SSL” ainda é usado, mas não indica que a conexão negocie SSLv3. Certificado, versão do protocolo e conjunto criptográfico são aspectos diferentes que precisam ser conferidos no serviço.

Identifique onde a conexão termina

Liste site, painel, SMTP e leitura de e-mail, com seus nomes e portas. Quando existe proxy ou CDN, o HTTPS público pode terminar nessa camada, enquanto o servidor de origem tem outra configuração. Testar um endereço não descreve automaticamente os demais.

Registre o responsável por cada serviço e as aplicações que dependem dele. Isso permite planejar a retirada de compatibilidade antiga sem descobrir somente depois que uma integração ficou sem acesso.

Atualize componentes e valide o resultado

Use software mantido e uma política TLS compatível com as recomendações atuais do produto. Planeje a atualização dos clientes antigos que dependem de protocolos obsoletos. Não reative um protocolo indiscriminadamente para contornar uma falha de conexão.

Confira a negociação do serviço depois da mudança e teste os fluxos necessários. Guarde data, destino e resultado da verificação. Um erro local da ferramenta de teste não demonstra que o servidor rejeitou um protocolo.

Evite conclusões além da evidência

Remover SSLv3 não corrige todas as vulnerabilidades da aplicação ou do sistema operacional. Também não autoriza afirmar que a plataforma inteira está segura. O texto antigo continha promessas operacionais que foram retiradas por não serem evidência do estado atual.

Continue pelos guias de Apache e Exim. Referências: RFC 7568 e RFC 8996.