Уведомление о безопасности: уязвимость SSLv3 POODLE

Автор: | 30.07.2026

Как вам известно, ряд новостных источников, корпораций и команда OpenSSL сообщили вчера, 14 октября 2014 года, что третья версия протокола Secure Sockets Layer (SSLv3) уязвима на уровне самого протокола.

Мы настоятельно рекомендуем всем клиентам как можно скорее отключить SSLv3 на хостах, взаимодействующих с сервисом Twilio, и перейти на использование Transport Layer Security (TLS).

Поскольку многие клиенты и серверы, подключающиеся к Twilio, в настоящее время не поддерживают TLS, мы не отключили SSLv3 немедленно, но предлагаем путь снижения рисков, описанный ниже.

Этот путь затрагивает приложения клиентов двумя способами:

— При отправке запросов к REST API для исходящих звонков и сообщений;

— При обработке вебхуков, отправляемых Twilio в их приложения для входящих звонков и сообщений.

Twilio вносит следующие изменения в систему безопасности этих сервисов для снижения данной уязвимости.

Клиентам, использующим официальные библиотеки Twilio или обращающимся к REST API через другой HTTP-клиент, мы рекомендуем как можно скорее отключить SSLv3 на своих хостах для устранения этой уязвимости.

Для клиентов, взаимодействующих с Twilio через SSLv3, мы планируем прекратить поддержку этого протокола 22 октября 2014 года в 9:00 по тихоокеанскому времени (16:00 UTC). Клиентам, чьи клиентские приложения поддерживают только SSLv3, рекомендуется как можно скорее перейти на TLS.

Для клиентов, поддерживающих только SSLv3 для входящих HTTP-запросов от Twilio, мы также планируем прекратить поддержку этого протокола 22 октября 2014 года в 9:00 по тихоокеанскому времени (16:00 UTC). Клиентам, чьи приложения поддерживают только SSLv3, рекомендуется как можно скорее перейти на TLS, так как SSLv3 будет недоступен с этой даты.

Чтобы помочь клиентам отключить SSLv3 на своих хостах, мы нашли следующие ресурсы полезными:

*Обновление: Скотт Хелм опубликовал это отличное пошаговое руководство по устранению данной уязвимости на различных платформах, веб-серверах и клиентах.*

Благодарим за оперативное внимание к этому уведомлению о безопасности. Как всегда, если у вас возникнут вопросы по данному уведомлению или безопасности вашего аккаунта Twilio, рекомендуем ответить на это письмо или написать на help@twilio.com для получения дополнительной помощи.