Nové protokoly nad TLS musí vyžadovat rovnou 1.3. Na DTLS se to nevztahuje
Kdo dnes navrhuje nový protokol postavený na TLS, musí v něm vyžadovat verzi 1.3. Starší 1.2 smí zůstat nanejvýš jako nevýchozí možnost pro nasazení, které si to vynutí. Na DTLS se pravidlo nevztahuje v žádné jeho verzi, protože DTLS 1.3 se zatím tolik nepoužívá.
IETF vydala v červenci 2026 dokument RFC 9852 s názvem New Protocols Using TLS Must Require TLS 1.3. Je to Best Current Practice, tedy doporučený postup se závaznou formulací, a spadá pod označení BCP 195. Podepsaní jsou Rich Salz z Akamai Technologies a Nimrod Aviram; dokument vznikl z návrhu draft-ietf-uta-require-tls13.

Dvě věty, které se přepsaly
Dokument nepřináší nový protokol ani nové šifry. Mění dvě konkrétní věty v oddílu 3.1.1 staršího RFC 9325 z listopadu 2022, které dosud popisovalo, jak TLS bezpečně nasazovat:
- místo „TLS 1.3 SHOULD být podporováno“ nově platí, že u nových protokolů nad TLS MUSÍ být podporováno,
- a místo „TLS 1.2 MUSÍ být podporováno“ nově platí, že SMÍ být podporováno.
Velká písmena tu nejsou pro důraz. Slova MUST, MAY nebo SHOULD mají v dokumentech IETF přesně dohodnutý význam podle RFC 2119, takže záměna jednoho za druhé je celá změna normy.
Pro nasazení, kde by samotné TLS 1.3 nestačilo, zůstává průchod: nový protokol smí uvést TLS 1.2 jako doplňkovou možnost, ale nesmí být výchozí.
Proč se to netýká DTLS
Výjimka je v dokumentu hned v prvním odstavci a týká se všech verzí DTLS, tedy varianty TLS pro nespolehlivý přenos. Důvod je prostý: DTLS 1.3 zatím není široce dostupné ani nasazené, takže by pravidlo požadovalo něco, co se nedá splnit. Kdo tedy navrhuje nový protokol nad DTLS, řídí se dál doporučeními z RFC 9325.
Čím TLS 1.2 zestárlo
Bezpečnostní oddíl dokumentu jmenuje konkrétní slabiny, kvůli kterých se starší verze opouští. Samo RFC k nim dodává, že TLS 1.2 se nastavit bezpečně dá – jen je to podstatně těžší než u nástupce.
Bez rozšíření je TLS 1.2 zranitelné vůči útokům na opětovné vyjednání spojení a vůči útoku Triple Handshake; útočník při nich vloží do přenášeného textu předponu podle svého výběru. Obrana existuje od RFC 5746, ale musí se zapnout, nebo se opětovné vyjednávání musí vypnout úplně.
Původní způsoby výměny klíčů, tedy výměna přes RSA a Diffieho–Hellmanův postup nad konečnými tělesy, mají vlastní potíže. Ze symetrických šifer dokument jmenuje RC4, jehož proud klíče má využitelné odchylky (RFC 7465), a sady s režimem CBC. U nich stojí za pozornost jedna věta: první pokus naprogramovat je tak, aby trvaly vždy stejně dlouho, zavedl ještě horší zranitelnost, než jakou měl odstranit.
K tomu dokument řadí útoky BEAST, Logjam, FREAK a SLOTH, vůči kterým je TLS 1.3 odolné. A poslední bod se nastavením vyřešit nedá vůbec: zatímco vlastní přenášená data TLS 1.2 šifruje vždy, většina obsahu úvodního vyjednávání zůstává čitelná.
Kvantové počítače jako důvod navíc
Dokument uvádí ještě jeden důvod, tentokrát mířící dopředu. Pracovní skupina pro TLS soustředí své úsilí na verzi 1.3 a novější a TLS 1.2 už rozvíjet nebude – samostatně to konstatuje RFC 9851, vydané rovněž v červenci 2026 týmiž autory. Postkvantová kryptografie se tedy standardizuje jen pro TLS 1.3, a nový protokol, který by trval na 1.2, by se k ní nedostal.
Kdy přesně bude kvantový počítač schopný prolomit dnešní šifry k dispozici, dokument neřeší a výslovně to odsouvá mimo svůj záběr.
Jak to vypadá v hotových protokolech
RFC 9852 ukazuje obě krajní polohy na existujících specifikacích. QUIC vyžaduje TLS 1.3 a předepisuje, že koncový bod musí spojení ukončit, pokud protistrana použije starší verzi. Naopak profil pro DNS přes TLS uvádí jako výchozí TLS 1.2 a 1.3 pouze připouští; u nových specifikací se má tohle pořadí obrátit.
Praktický dopad má i rada pro klienty. Když knihovna umí vyjednat verzi a vybere nejvyšší, kterou obě strany zvládnou, má klient uvést jen tu nejnižší verzi, se kterou je ochoten mluvit – a tou má být podle okolností TLS 1.3, nebo TLS 1.2.
Mimochodem, v seznamu odkazů se skrývá ještě jedna změna: TLS 1.3 už se necituje jako RFC 8446, ale jako RFC 9846 z července 2026.
Zdroje
- RFC 9852: New Protocols Using TLS Must Require TLS 1.3 – plné znění, RFC Editor
- Záznam RFC 9852 v IETF Datatrackeru – stav dokumentu, autoři a historie návrhu
- RFC 9325 – doporučení pro bezpečné nasazení TLS a DTLS, které tenhle dokument mění