मुफ़्त TLS साइफर सूट संदर्भ
सुरक्षा रेटिंग (अनुशंसित/सुरक्षित/कमज़ोर/असुरक्षित), PFS समर्थन और TLS संस्करण फ़िल्टर के साथ 25+ TLS साइफर सूट ब्राउज़ करें। SSL Labs से अपनी साइट जांचें।
अपडेट किया गया
TLS Cipher Suite Reference
Browse and filter 25+ TLS cipher suites with security ratings, PFS status, and version info.
Security
TLS Version
Showing 25 of 25 suites
| Name | TLS | Key Exchange | Encryption | Security | PFS |
|---|---|---|---|---|---|
| TLS_AES_256_GCM_SHA384 | TLS 1.3 | ECDHE | AES-256-GCM | Recommended | Yes |
| TLS_AES_128_GCM_SHA256 | TLS 1.3 | ECDHE | AES-128-GCM | Recommended | Yes |
| TLS_CHACHA20_POLY1305_SHA256 | TLS 1.3 | ECDHE | ChaCha20-Poly1305 | Recommended | Yes |
| TLS_AES_128_CCM_SHA256 | TLS 1.3 | ECDHE | AES-128-CCM | Recommended | Yes |
| TLS_AES_128_CCM_8_SHA256 | TLS 1.3 | ECDHE | AES-128-CCM-8 | Recommended | Yes |
| TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | TLS 1.2 | ECDHE | AES-256-GCM | Recommended | Yes |
| TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | TLS 1.2 | ECDHE | AES-256-GCM | Recommended | Yes |
| TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | TLS 1.2 | ECDHE | AES-128-GCM | Recommended | Yes |
| TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | TLS 1.2 | ECDHE | AES-128-GCM | Recommended | Yes |
| TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | TLS 1.2 | ECDHE | ChaCha20-Poly1305 | Recommended | Yes |
| TLS_DHE_RSA_WITH_AES_256_GCM_SHA384 | TLS 1.2 | DHE | AES-256-GCM | Secure | Yes |
| TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 | TLS 1.2 | DHE | AES-128-GCM | Secure | Yes |
| TLS_RSA_WITH_AES_256_GCM_SHA384 | TLS 1.2 | RSA | AES-256-GCM | Secure | No |
| TLS_RSA_WITH_AES_128_GCM_SHA256 | TLS 1.2 | RSA | AES-128-GCM | Secure | No |
| TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | TLS 1.2 | ECDHE | AES-256-CBC | Secure | Yes |
| TLS_RSA_WITH_AES_256_CBC_SHA256 | TLS 1.2 | RSA | AES-256-CBC | Weak | No |
| TLS_RSA_WITH_AES_128_CBC_SHA256 | TLS 1.2 | RSA | AES-128-CBC | Weak | No |
| TLS_RSA_WITH_3DES_EDE_CBC_SHA | TLS 1.2 | RSA | 3DES-EDE-CBC | Weak | No |
| TLS_RSA_WITH_AES_256_CBC_SHA | TLS 1.1 | RSA | AES-256-CBC | Insecure | No |
| TLS_RSA_WITH_AES_128_CBC_SHA | TLS 1.1 | RSA | AES-128-CBC | Insecure | No |
| TLS_RSA_WITH_RC4_128_SHA | TLS 1.1 | RSA | RC4-128 | Insecure | No |
| TLS_RSA_WITH_RC4_128_MD5 | TLS 1.0 | RSA | RC4-128 | Insecure | No |
| TLS_RSA_WITH_DES_CBC_SHA | TLS 1.0 | RSA | DES-CBC | Insecure | No |
| TLS_RSA_EXPORT_WITH_RC4_40_MD5 | TLS 1.0 | RSA | RC4-40 | Insecure | No |
| TLS_NULL_WITH_NULL_NULL | TLS 1.0 | NULL | NULL | Insecure | No |
TLS Version Comparison
Current standard. All suites use AEAD encryption and perfect forward secrecy by default. Faster handshake.
Still widely used and acceptable when configured with strong ciphers. Avoid CBC and SHA-1 variants.
Deprecated in 2021 (RFC 8996). Should be disabled on all servers.
Deprecated. Vulnerable to POODLE and BEAST attacks. Must be disabled immediately.
Check Your Site's TLS
Enter a domain to test it with SSL Labs (opens in new tab).
Powered by Qualys SSL Labs
अक्सर पूछे जाने वाले प्रश्न
इसमें कितनी cipher suites शामिल हैं?
इस टूल में सुरक्षा वर्गीकरण के साथ TLS 1.0 से TLS 1.3 तक फैली 25 से अधिक cipher suites शामिल हैं।
PFS का क्या मतलब है?
Perfect Forward Secrecy (PFS) का मतलब है कि हर सत्र एक अद्वितीय कुंजी का उपयोग करता है, इसलिए सर्वर कुंजी से समझौता होने पर भी पिछले सत्र सुरक्षित रहते हैं।
क्या यह मुफ़्त है?
हाँ, पूरी तरह मुफ़्त।
क्या इस टूल के साथ मेरा डेटा सुरक्षित है?
बिल्कुल। TLS Cipher Suite Reference सब कुछ आपके ब्राउज़र में क्लाइंट-साइड पर ही प्रोसेस करता है। कोई भी डेटा किसी सर्वर पर अपलोड या संग्रहीत नहीं किया जाता। आपकी सामग्री हर समय आपके डिवाइस पर निजी रहती है।
क्या TLS Cipher Suite Reference मोबाइल डिवाइसों पर काम करता है?
हाँ, TLS Cipher Suite Reference पूरी तरह रिस्पॉन्सिव है और स्मार्टफ़ोन व टैबलेट पर काम करता है। आप इसे किसी भी आधुनिक वेब ब्राउज़र वाले डिवाइस पर इस्तेमाल कर सकते हैं, किसी ऐप डाउनलोड की ज़रूरत नहीं।
क्या इस टूल को इस्तेमाल करने के लिए मुझे खाता बनाना होगा?
किसी खाते या पंजीकरण की ज़रूरत नहीं है। बस अपने ब्राउज़र में TLS Cipher Suite Reference खोलें और तुरंत इस्तेमाल शुरू करें। कोई साइन-अप बाधा या उपयोग प्रतिबंध नहीं है।
मैं TLS Cipher Suite Reference का उपयोग कैसे करूँ?
बस दिए गए फ़ील्ड में अपना इनपुट दर्ज करें, अपनी पसंद के अनुसार सेटिंग्स समायोजित करें, और टूल इसे तुरंत प्रोसेस कर देगा। फिर आप परिणाम को अपने क्लिपबोर्ड पर कॉपी कर सकते हैं या डाउनलोड कर सकते हैं।
कौन-कौन से ब्राउज़र समर्थित हैं?
TLS Cipher Suite Reference Chrome, Firefox, Safari, Edge और Opera सहित सभी आधुनिक ब्राउज़रों में काम करता है। सर्वोत्तम अनुभव के लिए अपने पसंदीदा ब्राउज़र के नवीनतम संस्करण का उपयोग करें।
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 जैसे TLS सिफर सूट नाम को कैसे पढ़ें?
एक TLS 1.2 सिफर सूट का नाम एक तय क्रम में चार चीज़ें बताता है। सबसे पहले की एक्सचेंज आता है (ECDHE), जो बताता है कि क्लाइंट और सर्वर एक शेयर्ड सीक्रेट पर कैसे सहमत होते हैं बिना उसे खुले में भेजे। उसके बाद ऑथेंटिकेशन एल्गोरिद्म आता है (RSA), जो अपने सर्टिफिकेट से सर्वर की पहचान साबित करता है। WITH शब्द के बाद वह बल्क एन्क्रिप्शन आता है जो असल में आपके डेटा की सुरक्षा करता है (AES-256-GCM), और अंत में मैसेज इंटीग्रिटी और की डेरिवेशन के लिए इस्तेमाल होने वाला हैश आता है (SHA-384)। इसलिए TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 का मतलब है: अस्थायी elliptic-curve Diffie-Hellman की एक्सचेंज, RSA ऑथेंटिकेशन, GCM मोड में 256-बिट AES, और SHA-384। TLS 1.3 के नाम छोटे होते हैं, जैसे TLS_AES_256_GCM_SHA384, क्योंकि की एक्सचेंज और ऑथेंटिकेशन को सिफर से अलग नेगोशिएट किया जाता है। इस रेफरेंस के सर्च बॉक्स में कोई भी सूट नाम पेस्ट करें और उसके हर घटक को उसकी सुरक्षा रेटिंग तथा फॉरवर्ड-सीक्रेसी स्टेटस के साथ अलग-अलग देखें।
ECDHE और स्टैटिक RSA की एक्सचेंज में क्या अंतर है?
की-एक्सचेंज एल्गोरिद्म तय करता है कि क्लाइंट और सर्वर वह शेयर्ड सीक्रेट कैसे स्थापित करते हैं जो सेशन को एन्क्रिप्ट करता है। स्टैटिक RSA उस सीक्रेट को सर्वर की दीर्घकालिक पब्लिक की से एन्क्रिप्ट करता है, इसलिए जो कोई भी बाद में मैचिंग प्राइवेट की चुरा लेता है, वह हर रिकॉर्ड किए गए सेशन को डिक्रिप्ट कर सकता है। इसके विपरीत ECDHE (और DHE) हर हैंडशेक के लिए elliptic-curve Diffie-Hellman का उपयोग करके एक नई, अस्थायी की-पेयर जनरेट करते हैं, फिर उसे छोड़ देते हैं। चूँकि दीर्घकालिक की सिर्फ़ एक्सचेंज पर हस्ताक्षर करती है न कि सीक्रेट को एन्क्रिप्ट करती है, भविष्य में की चोरी हो जाने पर भी पुराना ट्रैफ़िक अनलॉक नहीं हो सकता। यही गुण Perfect Forward Secrecy कहलाता है, और यही वजह है कि यहाँ ECDHE सूट को Recommended रेट किया गया है जबकि स्टैटिक-RSA सूट ज़्यादा से ज़्यादा Secure तक ही पहुँचते हैं। यह रेफरेंस हर सूट के की एक्सचेंज और PFS सपोर्ट को फ़्लैग करता है ताकि आप अपने सर्वर के सिफर ऑर्डर में अस्थायी, फॉरवर्ड-सीक्रेट विकल्पों को प्राथमिकता दे सकें।
TLS 1.0 और TLS 1.1 को असुरक्षित क्यों माना जाता है?
TLS 1.0 और 1.1 को 2021 में RFC 8996 के तहत औपचारिक रूप से डेप्रिकेट कर दिया गया था और इन्हें हर सर्वर पर बंद कर देना चाहिए। ये पुराने पड़ चुके CBC-मोड सिफर पर निर्भर हैं जो SHA-1 या MD5 के साथ जोड़े जाते हैं, और ये RC4, DES, तथा एक्सपोर्ट-ग्रेड 40-बिट क्रिप्टो जैसे टूटे हुए प्रिमिटिव को सपोर्ट करते हैं। TLS 1.0, BEAST और POODLE हमलों के ज़रिए एक्सप्लॉइट किया जा सकता है, जो हमलावर को एन्क्रिप्टेड सेशन से प्लेनटेक्स्ट निकालने देते हैं। इनमें से कोई भी वर्शन वह AEAD एन्क्रिप्शन नहीं देता जो आधुनिक प्रोटोकॉल को चाहिए, और इन्हें चालू छोड़ना किसी भी SSL स्कैन में मिलने वाली सबसे आम खामियों में से एक है। बड़े ब्राउज़रों ने वर्षों पहले इनका सपोर्ट बंद कर दिया, इसलिए इन्हें चालू रखना असली यूज़र्स के लिए किसी काम का नहीं, बल्कि सिर्फ़ जोखिम बढ़ाता है। इस रेफरेंस में हर TLS 1.0 और 1.1 सूट को Insecure रेट किया गया है; वर्शन के हिसाब से फ़िल्टर करके देखें कि आपकी कॉन्फ़िगरेशन से कौन-से पुराने सूट हटाने चाहिए।
TLS में GCM और CBC सिफर मोड में क्या अंतर है?
GCM और CBC, AES जैसे ब्लॉक सिफर के आपके डेटा को एन्क्रिप्ट करने के दो तरीके हैं, और इस चुनाव का सुरक्षा पर गहरा असर पड़ता है। CBC (Cipher Block Chaining) सिर्फ़ एन्क्रिप्ट करता है; इसे इंटीग्रिटी के लिए एक अलग MAC चाहिए होता है, और इस मेल-जोल ने POODLE और Lucky 13 जैसे कई पैडिंग-ऑरेकल हमलों को जन्म दिया है, खासकर SHA-1 के साथ। GCM (Galois/Counter Mode) एक AEAD मोड है: यह एक ही स्टेप में एन्क्रिप्ट और ऑथेंटिकेट करता है, पैडिंग को पूरी तरह खत्म करता है और उन हमलों का प्रतिरोध करता है। यही वजह है कि आधुनिक बेस्ट प्रैक्टिस AES-GCM और ChaCha20-Poly1305 को तरजीह देती है, और TLS 1.3 ने CBC सूट को पूरी तरह हटा दिया। इस रेफरेंस में, GCM-आधारित सूट को Recommended या Secure रेटिंग मिलती है जबकि पुराने हैश वाले CBC सूट को Weak या Insecure चिह्नित किया जाता है। यह देखने के लिए कि आपके सर्वर से कौन-से CBC सूट हटाने चाहिए, सुरक्षा रेटिंग के हिसाब से फ़िल्टर करें।
यह रेफरेंस SSL Labs साइट चेक के साथ कैसे काम करता है?
रेफरेंस टेबल खुद पेज में पहले से बना हुआ स्टैटिक डेटा है, इसलिए यह दिखाता है कि सिफर सूट को सामान्य रूप से कैसे रेट किया जाता है, लेकिन यह आपके असली सर्वर को नहीं देख सकता। किसी लाइव साइट को टेस्ट करने के लिए, Check Your Site बॉक्स में एक डोमेन डालें और बटन दबाएँ; टूल उस डोमेन के लिए एक नए टैब में Qualys SSL Labs Server Test खोल देता है। इसके बाद SSL Labs आपके सर्वर से कनेक्ट होता है, वह हर सिफर सूट और TLS वर्शन सूचीबद्ध करता है जो सर्वर वास्तव में नेगोशिएट करता है, ज्ञात कमज़ोरियों की जाँच करता है, और A+ से लेकर F तक का एक कुल लेटर ग्रेड देता है। वह स्कैन SSL Labs के इंफ़्रास्ट्रक्चर पर चलता है, इस साइट पर नहीं, और आप जो कुछ भी यहाँ टाइप करते हैं वह कहीं अपलोड नहीं होता। यह तय करने के लिए कि आपको कौन-से सूट चाहिए, इस टेबल का उपयोग करें, फिर यह पुष्टि करने के लिए SSL Labs चेक चलाएँ कि आपकी वास्तविक कॉन्फ़िगरेशन आपकी मंशा से मेल खाती है।
संबंधित टूल
मुफ़्त सुरक्षित पासवर्ड जनरेटर
अनुकूलन योग्य विकल्पों के साथ सुरक्षित, यादृच्छिक पासवर्ड बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
मुफ़्त UUID/GUID जनरेटर
सार्वभौमिक रूप से अद्वितीय पहचानकर्ता (UUID/GUID) बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
मुफ़्त QR कोड जनरेटर ऑनलाइन
URL, टेक्स्ट, WiFi क्रेडेंशियल और बहुत कुछ के लिए QR कोड बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
मुफ़्त JSON फ़ॉर्मेटर और वैलिडेटर
सिंटैक्स हाइलाइटिंग और त्रुटि पहचान के साथ JSON डेटा को फ़ॉर्मेट, सत्यापित और सुंदर बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
TLS सिफर सूट रेफरेंस के बारे में
TLS सिफर सूट रेफरेंस एक मुफ़्त, खोजने योग्य लुकअप टेबल है जिसमें वे सिफर सूट सूचीबद्ध हैं जिन्हें वेब सर्वर और ब्राउज़र HTTPS कनेक्शन को सुरक्षित करने के लिए आपस में तय (नेगोशिएट) करते हैं। इसमें TLS 1.0 से लेकर TLS 1.3 तक फैले 25 से ज़्यादा नामित सूट सूचीबद्ध हैं, और हर एक के लिए यह की एक्सचेंज, एन्क्रिप्शन एल्गोरिद्म, हैश, यह Perfect Forward Secrecy देता है या नहीं, और एक सरल-भाषा वाली सुरक्षा रेटिंग दिखाता है। यह उन लोगों के लिए बनाया गया है जो वाकई किसी सर्वर की TLS कॉन्फ़िगरेशन को ट्यून करते हैं: सर्वर को सख्त बनाने वाले सिसएडमिन, हैंडशेक डीबग करने वाले डेवलपर, स्कैन रिज़ल्ट रिव्यू करने वाले सिक्योरिटी एनालिस्ट, और यह समझने में रुचि रखने वाले स्टूडेंट कि सिफर सूट के हिस्से कैसे एक साथ फिट होते हैं।
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 जैसी अटपटी स्ट्रिंग को हाथ से समझने की बजाय, आप उसे सर्च कर सकते हैं, देख सकते हैं कि हर घटक की रेटिंग क्या है, और तय कर सकते हैं कि उसे रखना है, बदलना है, या बंद कर देना है।
सिफर सूट रेटिंग को कैसे पढ़ें
टेबल में हर सूट को चार लेबल में से एक दिया जाता है:
- Recommended (अनुशंसित) — आधुनिक AEAD सूट जैसे
TLS_AES_256_GCM_SHA384(TLS 1.3) औरTLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256(TLS 1.2)। ये अस्थायी (ephemeral) की एक्सचेंज और प्रमाणित एन्क्रिप्शन का उपयोग करते हैं, और सभी Perfect Forward Secrecy प्रदान करते हैं। - Secure (सुरक्षित) — स्वीकार्य सूट जो सर्वश्रेष्ठ प्रैक्टिस से थोड़े पीछे हैं, जैसे कि AES-GCM के साथ स्टैटिक-RSA की एक्सचेंज, जो काम तो करता है लेकिन इसमें फॉरवर्ड सीक्रेसी नहीं होती।
- Weak (कमज़ोर) — CBC मोड या SHA-1 पर निर्भर सूट, जैसे
TLS_RSA_WITH_3DES_EDE_CBC_SHA। ये काम करते हैं, लेकिन इन्हें धीरे-धीरे हटाना ही बेहतर है। - Insecure (असुरक्षित) — RC4, DES, एक्सपोर्ट-ग्रेड क्रिप्टो, या NULL एन्क्रिप्शन का उपयोग करने वाला कोई भी सूट, साथ ही TLS 1.0/1.1 के CBC सूट। इन्हें पूरी तरह बंद कर देना चाहिए।
आप सूची को सुरक्षा रेटिंग से, TLS वर्शन से (1.3, 1.2, 1.1, या 1.0), या सर्च बॉक्स में सूट के नाम का कोई हिस्सा टाइप करके फ़िल्टर कर सकते हैं। एक लाइव काउंटर दिखाता है कि आपके मौजूदा फ़िल्टर से कितने सूट मेल खाते हैं।
सिफर का चुनाव और TLS वर्शन क्यों मायने रखते हैं
कोई भी सिफर सूट अपने सबसे कमज़ोर घटक जितना ही मज़बूत होता है, और जिस TLS वर्शन का वह हिस्सा है वही उसकी बुनियाद तय करता है। 2018 में फ़ाइनल हुआ TLS 1.3, हर पुराने विकल्प को हटा चुका है: इसके सभी सूट डिफ़ॉल्ट रूप से AEAD एन्क्रिप्शन और Perfect Forward Secrecy का उपयोग करते हैं, और इसका हैंडशेक भी तेज़ है। TLS 1.2 अभी भी व्यापक रूप से इस्तेमाल होता है और मज़बूत सूट के साथ कॉन्फ़िगर किए जाने पर स्वीकार्य है, लेकिन CBC और SHA-1 वेरिएंट से बचना चाहिए।
पुराने प्रोटोकॉल अब सुरक्षित नहीं हैं। TLS 1.0, BEAST और POODLE हमलों के प्रति असुरक्षित है, और TLS 1.0 तथा TLS 1.1 दोनों को 2021 में RFC 8996 के तहत औपचारिक रूप से डेप्रिकेट कर दिया गया था, यानी इन्हें हर सर्वर पर बंद कर देना चाहिए। इन्हें चालू छोड़ना किसी भी SSL स्कैन में मिलने वाली सबसे आम खामियों में से एक है।
Perfect Forward Secrecy, समझाया गया
Perfect Forward Secrecy (PFS) का मतलब है कि हर सेशन एक यूनीक, अस्थायी की जनरेट करता है, इसलिए आज के एन्क्रिप्टेड ट्रैफ़िक को रिकॉर्ड कर लेना किसी हमलावर को बाद में उसे डिक्रिप्ट करने नहीं देता, भले ही सर्वर की दीर्घकालिक प्राइवेट की बाद में चोरी हो जाए। ECDHE या DHE की एक्सचेंज पर बने सूट PFS देते हैं; सादे स्टैटिक RSA की एक्सचेंज का उपयोग करने वाले सूट नहीं देते। यह रेफरेंस PFS सपोर्ट को स्पष्ट रूप से Yes या No के तौर पर दिखाता है ताकि आप अपने सर्वर के ऑर्डर में फॉरवर्ड-सीक्रेट सूट को प्राथमिकता दे सकें।
अपने सर्वर की जाँच करना
यह रेफरेंस पूरी तरह आपके ब्राउज़र में ही चलता है — सूट का डेटा पेज में पहले से बना हुआ है, आप जो कुछ भी टाइप करते हैं वह कहीं अपलोड नहीं होता, और किसी अकाउंट या साइन-अप की ज़रूरत नहीं है। एकमात्र फ़ीचर जो बाहर संपर्क करता है वह है वैकल्पिक साइट चेक: कोई डोमेन डालें और यह टूल एक नए टैब में Qualys SSL Labs Server Test खोल देता है ताकि आप ठीक-ठीक देख सकें कि आपका लाइव सर्वर वास्तव में कौन-से सूट नेगोशिएट करता है और उसकी कॉन्फ़िगरेशन को ग्रेड कर सकें। वह स्कैन SSL Labs द्वारा चलाया जाता है, इस साइट द्वारा नहीं।
टेबल को अपने निर्णय का मार्गदर्शक बनाएँ, फिर यह पुष्टि करने के लिए SSL Labs टेस्ट चलाएँ कि आपकी वास्तविक सेटअप उससे मेल खाती है।