मुफ़्त TLS साइफर सूट संदर्भ

सुरक्षा रेटिंग (अनुशंसित/सुरक्षित/कमज़ोर/असुरक्षित), PFS समर्थन और TLS संस्करण फ़िल्टर के साथ 25+ TLS साइफर सूट ब्राउज़ करें। SSL Labs से अपनी साइट जांचें।

अपडेट किया गया

Share:
Home/Utility Tools/TLS Cipher Suite Reference

TLS Cipher Suite Reference

Browse and filter 25+ TLS cipher suites with security ratings, PFS status, and version info.

Security

TLS Version

Showing 25 of 25 suites

NameTLSKey ExchangeEncryptionSecurityPFS
TLS_AES_256_GCM_SHA384TLS 1.3ECDHEAES-256-GCM
Recommended
Yes
TLS_AES_128_GCM_SHA256TLS 1.3ECDHEAES-128-GCM
Recommended
Yes
TLS_CHACHA20_POLY1305_SHA256TLS 1.3ECDHEChaCha20-Poly1305
Recommended
Yes
TLS_AES_128_CCM_SHA256TLS 1.3ECDHEAES-128-CCM
Recommended
Yes
TLS_AES_128_CCM_8_SHA256TLS 1.3ECDHEAES-128-CCM-8
Recommended
Yes
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS 1.2ECDHEAES-256-GCM
Recommended
Yes
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS 1.2ECDHEAES-256-GCM
Recommended
Yes
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS 1.2ECDHEAES-128-GCM
Recommended
Yes
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS 1.2ECDHEAES-128-GCM
Recommended
Yes
TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256TLS 1.2ECDHEChaCha20-Poly1305
Recommended
Yes
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384TLS 1.2DHEAES-256-GCM
Secure
Yes
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256TLS 1.2DHEAES-128-GCM
Secure
Yes
TLS_RSA_WITH_AES_256_GCM_SHA384TLS 1.2RSAAES-256-GCM
Secure
No
TLS_RSA_WITH_AES_128_GCM_SHA256TLS 1.2RSAAES-128-GCM
Secure
No
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384TLS 1.2ECDHEAES-256-CBC
Secure
Yes
TLS_RSA_WITH_AES_256_CBC_SHA256TLS 1.2RSAAES-256-CBC
Weak
No
TLS_RSA_WITH_AES_128_CBC_SHA256TLS 1.2RSAAES-128-CBC
Weak
No
TLS_RSA_WITH_3DES_EDE_CBC_SHATLS 1.2RSA3DES-EDE-CBC
Weak
No
TLS_RSA_WITH_AES_256_CBC_SHATLS 1.1RSAAES-256-CBC
Insecure
No
TLS_RSA_WITH_AES_128_CBC_SHATLS 1.1RSAAES-128-CBC
Insecure
No
TLS_RSA_WITH_RC4_128_SHATLS 1.1RSARC4-128
Insecure
No
TLS_RSA_WITH_RC4_128_MD5TLS 1.0RSARC4-128
Insecure
No
TLS_RSA_WITH_DES_CBC_SHATLS 1.0RSADES-CBC
Insecure
No
TLS_RSA_EXPORT_WITH_RC4_40_MD5TLS 1.0RSARC4-40
Insecure
No
TLS_NULL_WITH_NULL_NULLTLS 1.0NULLNULL
Insecure
No

TLS Version Comparison

TLS 1.3

Current standard. All suites use AEAD encryption and perfect forward secrecy by default. Faster handshake.

TLS 1.2

Still widely used and acceptable when configured with strong ciphers. Avoid CBC and SHA-1 variants.

TLS 1.1

Deprecated in 2021 (RFC 8996). Should be disabled on all servers.

TLS 1.0

Deprecated. Vulnerable to POODLE and BEAST attacks. Must be disabled immediately.

Check Your Site's TLS

Enter a domain to test it with SSL Labs (opens in new tab).

Powered by Qualys SSL Labs

अक्सर पूछे जाने वाले प्रश्न

इसमें कितनी cipher suites शामिल हैं?

इस टूल में सुरक्षा वर्गीकरण के साथ TLS 1.0 से TLS 1.3 तक फैली 25 से अधिक cipher suites शामिल हैं।

PFS का क्या मतलब है?

Perfect Forward Secrecy (PFS) का मतलब है कि हर सत्र एक अद्वितीय कुंजी का उपयोग करता है, इसलिए सर्वर कुंजी से समझौता होने पर भी पिछले सत्र सुरक्षित रहते हैं।

क्या यह मुफ़्त है?

हाँ, पूरी तरह मुफ़्त।

क्या इस टूल के साथ मेरा डेटा सुरक्षित है?

बिल्कुल। TLS Cipher Suite Reference सब कुछ आपके ब्राउज़र में क्लाइंट-साइड पर ही प्रोसेस करता है। कोई भी डेटा किसी सर्वर पर अपलोड या संग्रहीत नहीं किया जाता। आपकी सामग्री हर समय आपके डिवाइस पर निजी रहती है।

क्या TLS Cipher Suite Reference मोबाइल डिवाइसों पर काम करता है?

हाँ, TLS Cipher Suite Reference पूरी तरह रिस्पॉन्सिव है और स्मार्टफ़ोन व टैबलेट पर काम करता है। आप इसे किसी भी आधुनिक वेब ब्राउज़र वाले डिवाइस पर इस्तेमाल कर सकते हैं, किसी ऐप डाउनलोड की ज़रूरत नहीं।

क्या इस टूल को इस्तेमाल करने के लिए मुझे खाता बनाना होगा?

किसी खाते या पंजीकरण की ज़रूरत नहीं है। बस अपने ब्राउज़र में TLS Cipher Suite Reference खोलें और तुरंत इस्तेमाल शुरू करें। कोई साइन-अप बाधा या उपयोग प्रतिबंध नहीं है।

मैं TLS Cipher Suite Reference का उपयोग कैसे करूँ?

बस दिए गए फ़ील्ड में अपना इनपुट दर्ज करें, अपनी पसंद के अनुसार सेटिंग्स समायोजित करें, और टूल इसे तुरंत प्रोसेस कर देगा। फिर आप परिणाम को अपने क्लिपबोर्ड पर कॉपी कर सकते हैं या डाउनलोड कर सकते हैं।

कौन-कौन से ब्राउज़र समर्थित हैं?

TLS Cipher Suite Reference Chrome, Firefox, Safari, Edge और Opera सहित सभी आधुनिक ब्राउज़रों में काम करता है। सर्वोत्तम अनुभव के लिए अपने पसंदीदा ब्राउज़र के नवीनतम संस्करण का उपयोग करें।

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 जैसे TLS सिफर सूट नाम को कैसे पढ़ें?

एक TLS 1.2 सिफर सूट का नाम एक तय क्रम में चार चीज़ें बताता है। सबसे पहले की एक्सचेंज आता है (ECDHE), जो बताता है कि क्लाइंट और सर्वर एक शेयर्ड सीक्रेट पर कैसे सहमत होते हैं बिना उसे खुले में भेजे। उसके बाद ऑथेंटिकेशन एल्गोरिद्म आता है (RSA), जो अपने सर्टिफिकेट से सर्वर की पहचान साबित करता है। WITH शब्द के बाद वह बल्क एन्क्रिप्शन आता है जो असल में आपके डेटा की सुरक्षा करता है (AES-256-GCM), और अंत में मैसेज इंटीग्रिटी और की डेरिवेशन के लिए इस्तेमाल होने वाला हैश आता है (SHA-384)। इसलिए TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 का मतलब है: अस्थायी elliptic-curve Diffie-Hellman की एक्सचेंज, RSA ऑथेंटिकेशन, GCM मोड में 256-बिट AES, और SHA-384। TLS 1.3 के नाम छोटे होते हैं, जैसे TLS_AES_256_GCM_SHA384, क्योंकि की एक्सचेंज और ऑथेंटिकेशन को सिफर से अलग नेगोशिएट किया जाता है। इस रेफरेंस के सर्च बॉक्स में कोई भी सूट नाम पेस्ट करें और उसके हर घटक को उसकी सुरक्षा रेटिंग तथा फॉरवर्ड-सीक्रेसी स्टेटस के साथ अलग-अलग देखें।

ECDHE और स्टैटिक RSA की एक्सचेंज में क्या अंतर है?

की-एक्सचेंज एल्गोरिद्म तय करता है कि क्लाइंट और सर्वर वह शेयर्ड सीक्रेट कैसे स्थापित करते हैं जो सेशन को एन्क्रिप्ट करता है। स्टैटिक RSA उस सीक्रेट को सर्वर की दीर्घकालिक पब्लिक की से एन्क्रिप्ट करता है, इसलिए जो कोई भी बाद में मैचिंग प्राइवेट की चुरा लेता है, वह हर रिकॉर्ड किए गए सेशन को डिक्रिप्ट कर सकता है। इसके विपरीत ECDHE (और DHE) हर हैंडशेक के लिए elliptic-curve Diffie-Hellman का उपयोग करके एक नई, अस्थायी की-पेयर जनरेट करते हैं, फिर उसे छोड़ देते हैं। चूँकि दीर्घकालिक की सिर्फ़ एक्सचेंज पर हस्ताक्षर करती है न कि सीक्रेट को एन्क्रिप्ट करती है, भविष्य में की चोरी हो जाने पर भी पुराना ट्रैफ़िक अनलॉक नहीं हो सकता। यही गुण Perfect Forward Secrecy कहलाता है, और यही वजह है कि यहाँ ECDHE सूट को Recommended रेट किया गया है जबकि स्टैटिक-RSA सूट ज़्यादा से ज़्यादा Secure तक ही पहुँचते हैं। यह रेफरेंस हर सूट के की एक्सचेंज और PFS सपोर्ट को फ़्लैग करता है ताकि आप अपने सर्वर के सिफर ऑर्डर में अस्थायी, फॉरवर्ड-सीक्रेट विकल्पों को प्राथमिकता दे सकें।

TLS 1.0 और TLS 1.1 को असुरक्षित क्यों माना जाता है?

TLS 1.0 और 1.1 को 2021 में RFC 8996 के तहत औपचारिक रूप से डेप्रिकेट कर दिया गया था और इन्हें हर सर्वर पर बंद कर देना चाहिए। ये पुराने पड़ चुके CBC-मोड सिफर पर निर्भर हैं जो SHA-1 या MD5 के साथ जोड़े जाते हैं, और ये RC4, DES, तथा एक्सपोर्ट-ग्रेड 40-बिट क्रिप्टो जैसे टूटे हुए प्रिमिटिव को सपोर्ट करते हैं। TLS 1.0, BEAST और POODLE हमलों के ज़रिए एक्सप्लॉइट किया जा सकता है, जो हमलावर को एन्क्रिप्टेड सेशन से प्लेनटेक्स्ट निकालने देते हैं। इनमें से कोई भी वर्शन वह AEAD एन्क्रिप्शन नहीं देता जो आधुनिक प्रोटोकॉल को चाहिए, और इन्हें चालू छोड़ना किसी भी SSL स्कैन में मिलने वाली सबसे आम खामियों में से एक है। बड़े ब्राउज़रों ने वर्षों पहले इनका सपोर्ट बंद कर दिया, इसलिए इन्हें चालू रखना असली यूज़र्स के लिए किसी काम का नहीं, बल्कि सिर्फ़ जोखिम बढ़ाता है। इस रेफरेंस में हर TLS 1.0 और 1.1 सूट को Insecure रेट किया गया है; वर्शन के हिसाब से फ़िल्टर करके देखें कि आपकी कॉन्फ़िगरेशन से कौन-से पुराने सूट हटाने चाहिए।

TLS में GCM और CBC सिफर मोड में क्या अंतर है?

GCM और CBC, AES जैसे ब्लॉक सिफर के आपके डेटा को एन्क्रिप्ट करने के दो तरीके हैं, और इस चुनाव का सुरक्षा पर गहरा असर पड़ता है। CBC (Cipher Block Chaining) सिर्फ़ एन्क्रिप्ट करता है; इसे इंटीग्रिटी के लिए एक अलग MAC चाहिए होता है, और इस मेल-जोल ने POODLE और Lucky 13 जैसे कई पैडिंग-ऑरेकल हमलों को जन्म दिया है, खासकर SHA-1 के साथ। GCM (Galois/Counter Mode) एक AEAD मोड है: यह एक ही स्टेप में एन्क्रिप्ट और ऑथेंटिकेट करता है, पैडिंग को पूरी तरह खत्म करता है और उन हमलों का प्रतिरोध करता है। यही वजह है कि आधुनिक बेस्ट प्रैक्टिस AES-GCM और ChaCha20-Poly1305 को तरजीह देती है, और TLS 1.3 ने CBC सूट को पूरी तरह हटा दिया। इस रेफरेंस में, GCM-आधारित सूट को Recommended या Secure रेटिंग मिलती है जबकि पुराने हैश वाले CBC सूट को Weak या Insecure चिह्नित किया जाता है। यह देखने के लिए कि आपके सर्वर से कौन-से CBC सूट हटाने चाहिए, सुरक्षा रेटिंग के हिसाब से फ़िल्टर करें।

यह रेफरेंस SSL Labs साइट चेक के साथ कैसे काम करता है?

रेफरेंस टेबल खुद पेज में पहले से बना हुआ स्टैटिक डेटा है, इसलिए यह दिखाता है कि सिफर सूट को सामान्य रूप से कैसे रेट किया जाता है, लेकिन यह आपके असली सर्वर को नहीं देख सकता। किसी लाइव साइट को टेस्ट करने के लिए, Check Your Site बॉक्स में एक डोमेन डालें और बटन दबाएँ; टूल उस डोमेन के लिए एक नए टैब में Qualys SSL Labs Server Test खोल देता है। इसके बाद SSL Labs आपके सर्वर से कनेक्ट होता है, वह हर सिफर सूट और TLS वर्शन सूचीबद्ध करता है जो सर्वर वास्तव में नेगोशिएट करता है, ज्ञात कमज़ोरियों की जाँच करता है, और A+ से लेकर F तक का एक कुल लेटर ग्रेड देता है। वह स्कैन SSL Labs के इंफ़्रास्ट्रक्चर पर चलता है, इस साइट पर नहीं, और आप जो कुछ भी यहाँ टाइप करते हैं वह कहीं अपलोड नहीं होता। यह तय करने के लिए कि आपको कौन-से सूट चाहिए, इस टेबल का उपयोग करें, फिर यह पुष्टि करने के लिए SSL Labs चेक चलाएँ कि आपकी वास्तविक कॉन्फ़िगरेशन आपकी मंशा से मेल खाती है।

संबंधित टूल

मुफ़्त सुरक्षित पासवर्ड जनरेटर

अनुकूलन योग्य विकल्पों के साथ सुरक्षित, यादृच्छिक पासवर्ड बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त UUID/GUID जनरेटर

सार्वभौमिक रूप से अद्वितीय पहचानकर्ता (UUID/GUID) बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त QR कोड जनरेटर ऑनलाइन

URL, टेक्स्ट, WiFi क्रेडेंशियल और बहुत कुछ के लिए QR कोड बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त JSON फ़ॉर्मेटर और वैलिडेटर

सिंटैक्स हाइलाइटिंग और त्रुटि पहचान के साथ JSON डेटा को फ़ॉर्मेट, सत्यापित और सुंदर बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

TLS सिफर सूट रेफरेंस के बारे में

TLS सिफर सूट रेफरेंस एक मुफ़्त, खोजने योग्य लुकअप टेबल है जिसमें वे सिफर सूट सूचीबद्ध हैं जिन्हें वेब सर्वर और ब्राउज़र HTTPS कनेक्शन को सुरक्षित करने के लिए आपस में तय (नेगोशिएट) करते हैं। इसमें TLS 1.0 से लेकर TLS 1.3 तक फैले 25 से ज़्यादा नामित सूट सूचीबद्ध हैं, और हर एक के लिए यह की एक्सचेंज, एन्क्रिप्शन एल्गोरिद्म, हैश, यह Perfect Forward Secrecy देता है या नहीं, और एक सरल-भाषा वाली सुरक्षा रेटिंग दिखाता है। यह उन लोगों के लिए बनाया गया है जो वाकई किसी सर्वर की TLS कॉन्फ़िगरेशन को ट्यून करते हैं: सर्वर को सख्त बनाने वाले सिसएडमिन, हैंडशेक डीबग करने वाले डेवलपर, स्कैन रिज़ल्ट रिव्यू करने वाले सिक्योरिटी एनालिस्ट, और यह समझने में रुचि रखने वाले स्टूडेंट कि सिफर सूट के हिस्से कैसे एक साथ फिट होते हैं।

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 जैसी अटपटी स्ट्रिंग को हाथ से समझने की बजाय, आप उसे सर्च कर सकते हैं, देख सकते हैं कि हर घटक की रेटिंग क्या है, और तय कर सकते हैं कि उसे रखना है, बदलना है, या बंद कर देना है।

सिफर सूट रेटिंग को कैसे पढ़ें

टेबल में हर सूट को चार लेबल में से एक दिया जाता है:

  • Recommended (अनुशंसित) — आधुनिक AEAD सूट जैसे TLS_AES_256_GCM_SHA384 (TLS 1.3) और TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (TLS 1.2)। ये अस्थायी (ephemeral) की एक्सचेंज और प्रमाणित एन्क्रिप्शन का उपयोग करते हैं, और सभी Perfect Forward Secrecy प्रदान करते हैं।
  • Secure (सुरक्षित) — स्वीकार्य सूट जो सर्वश्रेष्ठ प्रैक्टिस से थोड़े पीछे हैं, जैसे कि AES-GCM के साथ स्टैटिक-RSA की एक्सचेंज, जो काम तो करता है लेकिन इसमें फॉरवर्ड सीक्रेसी नहीं होती।
  • Weak (कमज़ोर) — CBC मोड या SHA-1 पर निर्भर सूट, जैसे TLS_RSA_WITH_3DES_EDE_CBC_SHA। ये काम करते हैं, लेकिन इन्हें धीरे-धीरे हटाना ही बेहतर है।
  • Insecure (असुरक्षित) — RC4, DES, एक्सपोर्ट-ग्रेड क्रिप्टो, या NULL एन्क्रिप्शन का उपयोग करने वाला कोई भी सूट, साथ ही TLS 1.0/1.1 के CBC सूट। इन्हें पूरी तरह बंद कर देना चाहिए।

आप सूची को सुरक्षा रेटिंग से, TLS वर्शन से (1.3, 1.2, 1.1, या 1.0), या सर्च बॉक्स में सूट के नाम का कोई हिस्सा टाइप करके फ़िल्टर कर सकते हैं। एक लाइव काउंटर दिखाता है कि आपके मौजूदा फ़िल्टर से कितने सूट मेल खाते हैं।

सिफर का चुनाव और TLS वर्शन क्यों मायने रखते हैं

कोई भी सिफर सूट अपने सबसे कमज़ोर घटक जितना ही मज़बूत होता है, और जिस TLS वर्शन का वह हिस्सा है वही उसकी बुनियाद तय करता है। 2018 में फ़ाइनल हुआ TLS 1.3, हर पुराने विकल्प को हटा चुका है: इसके सभी सूट डिफ़ॉल्ट रूप से AEAD एन्क्रिप्शन और Perfect Forward Secrecy का उपयोग करते हैं, और इसका हैंडशेक भी तेज़ है। TLS 1.2 अभी भी व्यापक रूप से इस्तेमाल होता है और मज़बूत सूट के साथ कॉन्फ़िगर किए जाने पर स्वीकार्य है, लेकिन CBC और SHA-1 वेरिएंट से बचना चाहिए।

पुराने प्रोटोकॉल अब सुरक्षित नहीं हैं। TLS 1.0, BEAST और POODLE हमलों के प्रति असुरक्षित है, और TLS 1.0 तथा TLS 1.1 दोनों को 2021 में RFC 8996 के तहत औपचारिक रूप से डेप्रिकेट कर दिया गया था, यानी इन्हें हर सर्वर पर बंद कर देना चाहिए। इन्हें चालू छोड़ना किसी भी SSL स्कैन में मिलने वाली सबसे आम खामियों में से एक है।

Perfect Forward Secrecy, समझाया गया

Perfect Forward Secrecy (PFS) का मतलब है कि हर सेशन एक यूनीक, अस्थायी की जनरेट करता है, इसलिए आज के एन्क्रिप्टेड ट्रैफ़िक को रिकॉर्ड कर लेना किसी हमलावर को बाद में उसे डिक्रिप्ट करने नहीं देता, भले ही सर्वर की दीर्घकालिक प्राइवेट की बाद में चोरी हो जाए। ECDHE या DHE की एक्सचेंज पर बने सूट PFS देते हैं; सादे स्टैटिक RSA की एक्सचेंज का उपयोग करने वाले सूट नहीं देते। यह रेफरेंस PFS सपोर्ट को स्पष्ट रूप से Yes या No के तौर पर दिखाता है ताकि आप अपने सर्वर के ऑर्डर में फॉरवर्ड-सीक्रेट सूट को प्राथमिकता दे सकें।

अपने सर्वर की जाँच करना

यह रेफरेंस पूरी तरह आपके ब्राउज़र में ही चलता है — सूट का डेटा पेज में पहले से बना हुआ है, आप जो कुछ भी टाइप करते हैं वह कहीं अपलोड नहीं होता, और किसी अकाउंट या साइन-अप की ज़रूरत नहीं है। एकमात्र फ़ीचर जो बाहर संपर्क करता है वह है वैकल्पिक साइट चेक: कोई डोमेन डालें और यह टूल एक नए टैब में Qualys SSL Labs Server Test खोल देता है ताकि आप ठीक-ठीक देख सकें कि आपका लाइव सर्वर वास्तव में कौन-से सूट नेगोशिएट करता है और उसकी कॉन्फ़िगरेशन को ग्रेड कर सकें। वह स्कैन SSL Labs द्वारा चलाया जाता है, इस साइट द्वारा नहीं।

टेबल को अपने निर्णय का मार्गदर्शक बनाएँ, फिर यह पुष्टि करने के लिए SSL Labs टेस्ट चलाएँ कि आपकी वास्तविक सेटअप उससे मेल खाती है।