CSR.pluscsr.plus
← Quay lại bài viết
Tin tức2026-08-14•6 phút đọc

Ngừng TLS 1.2 vào 2026: Cuộc đếm ngược đã bắt đầu

· Đội ngũ CSR.plus

Ngừng TLS 1.2 vào 2026: Cuộc đếm ngược đã bắt đầu
  • •Apple gỡ niềm tin vào TLS 1.2 vào tháng 12/2026; Chrome, Edge và Firefox mặc định vô hiệu vào đầu 2027.
  • •Khoảng 8% trang web hàng đầu vẫn đàm phán TLS 1.2 mặc định — tổng cộng hàng chục triệu tên miền.
  • •Không cần chứng chỉ mới: nâng cấp cấu hình máy chủ lên TLS 1.3 và chỉ giữ TLS 1.2 làm phương án dự phòng ngắn hạn.
2026-12
Chuyển đổi Apple
Gỡ TLS 1.2 khỏi kho tin cậy
2027-03
Mặc định trình duyệt
Chrome/Edge vô hiệu TLS 1.2
8%
Trang vẫn dùng 1.2
trang hàng đầu mặc định TLS 1.2
80%
Tỷ lệ dùng TLS 1.3
trang hàng đầu đã hỗ trợ

Tỷ lệ trang hàng đầu vẫn mặc định TLS 1.2 (%)

Tỷ lệ trang hàng đầu vẫn mặc định TLS 1.2 (%)018.737.456.174.868452714820192021202320252026Top 1 triệu tên miền, quét dựa trên bắt tay.

Top 1 triệu tên miền, quét dựa trên bắt tay.

Phân bố giao thức mặc định, tháng 8/2026

Phân bố giao thức mặc định, tháng 8/2026100100%TLS 1.3 — 78%TLS 1.2 mặc định — 14%Chỉ dự phòng TLS 1.2 — 6%TLS 1.0 / 1.1 — 2%Tỷ lệ tên miền quét được theo giao thức đàm phán.

Tỷ lệ tên miền quét được theo giao thức đàm phán.

Bối cảnh

Tháng 9/2025, Apple, Google và Mozilla cùng công bố chấm dứt TLS 1.2 trong các kho tin cậy của họ. TLS 1.2 đã phục vụ web 18 năm, nhưng các bộ mã hoá cũ, hàm băm yếu hơn và thiết kế từ năm 2008 khiến nó trở thành gánh nặng ngày càng lớn. Ba hãng cam kết gỡ TLS 1.2 khỏi kho gốc trước cuối 2026, với việc vô hiệu mặc định trong trình duyệt vào đầu 2027.

Mốc thời gian

Firefox bắt đầu loại bỏ dần từ tháng 11/2026, dần đánh dấu các kết nối TLS 1.2 là không an toàn. Apple gỡ TLS 1.2 khỏi kho gốc vào tháng 12/2026, ảnh hưởng đến Safari và mọi nền tảng Apple. Google và Microsoft vô hiệu TLS 1.2 mặc định trong Chrome và Edge vào quý 1/2027. Chứng chỉ còn hiệu lực cũng không còn được tin tưởng sau các mốc này.

Vì sao TLS 1.2 bị ngừng

TLS 1.2 được thiết kế năm 2008. Bộ mã của nó vẫn cho phép 3DES và RC4 trong một số cấu hình, cần cấu hình tường minh cho bí mật chuyển tiếp, và hệ sinh thái đã nhiều năm vá các cuộc tấn công giáng cấp như BEAST, POODLE, DROWN và ROBOT. TLS 1.3 loại bỏ cơ chế mã hoá cũ, rút gọn bắt tay xuống một vòng và bắt buộc bí mật chuyển tiếp — không còn lý do giữ giao thức cũ.

Điều này nghĩa là gì với chủ trang web

Chứng chỉ của bạn có thể còn hiệu lực nhiều tháng, nhưng máy khách sẽ ngừng tin tưởng bắt tay TLS 1.2 phục vụ nó. Khoảng 8% trang hàng đầu vẫn mặc định TLS 1.2; tất cả phải triển khai TLS 1.3 trước các mốc chuyển đổi. Tin tốt: bật TLS 1.3 chỉ là thay đổi cấu hình, không phải cấp lại chứng chỉ.

Cách kiểm tra trang của bạn

Dùng SSL Checker miễn phí trên csr.plus: nhập tên miền và nó báo các phiên bản giao thức máy chủ đàm phán, gồm cả việc TLS 1.3 có bật hay không. Để xem chi tiết, SSL/TLS Tracer hiển thị bắt tay chính xác và các bộ mã hoá được đề xuất. Certificate Inspector xác minh toàn bộ chuỗi và thời hạn hiệu lực.

Các bước nâng cấp và tương thích

Trên Nginx, đặt "ssl_protocols TLSv1.2 TLSv1.3;" (gỡ TLS 1.2 khi phân tích xác nhận hết lưu lượng cũ). Trên Apache, đặt "SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1" và gỡ TLSv1.2 sau đó. Lưu ý máy khách cũ — Windows 7 chưa cập nhật, Android cũ, thiết bị IoT — không hỗ trợ TLS 1.3; nếu phải phục vụ chúng, giữ TLS 1.2 trong giai đoạn chuyển tiếp và theo dõi nhật ký trước khi vô hiệu.

FAQ

Vì sao TLS 1.2 bị ngừng?

TLS 1.2 là giao thức 18 năm tuổi với bộ mã hoá cũ và lịch sử tấn công giáng cấp. Các trình duyệt muốn một nền tảng hiện đại duy nhất — TLS 1.3 — vì bảo mật và cấu hình đơn giản.

Trang của tôi còn dùng TLS 1.2 sau khi chuyển đổi thì sao?

Trình duyệt sẽ từ chối kết nối: bắt tay TLS 1.2 không còn được tin tưởng, dù chứng chỉ còn hiệu lực. Người dùng thấy lỗi kết nối và lưu lượng từ máy khách hiện đại gần như về không.

Tôi có cần chứng chỉ mới không?

Không. Việc ngừng này nhắm vào giao thức, không phải chứng chỉ. Nâng cấp cấu hình máy chủ để bật TLS 1.3; chứng chỉ hiện tại vẫn hoạt động.

Còn máy khách cũ không hỗ trợ TLS 1.3 thì sao?

Windows 7 chưa vá, Android rất cũ và nhiều thiết bị IoT chỉ hỗ trợ TLS 1.2 trở xuống. Nếu phải phục vụ chúng, giữ TLS 1.2 dự phòng trong giai đoạn chuyển tiếp, theo dõi nhật ký và vô hiệu khi lưu lượng biến mất.

Làm sao xác nhận máy chủ hỗ trợ TLS 1.3?

Nhập tên miền vào SSL Checker miễn phí trên csr.plus — danh sách giao thức hiển thị chính xác máy chủ đàm phán gì. Để xem sâu hơn, SSL/TLS Tracer đi qua toàn bộ bắt tay.

UptimeRobot

Giám sát SSL và thời gian hoạt động miễn phí

UptimeRobot theo dõi chứng chỉ và endpoint của bạn 24/7 — 50 monitor ở gói miễn phí.

Dùng thử UptimeRobot MIỄN PHÍ

Liên kết affiliate — chúng tôi có thể nhận hoa hồng mà bạn không phải trả thêm chi phí.

Công cụ SSL/TLS miễn phí

Xác minh và kiểm tra chứng chỉ của bạn trong vài giây.

Bài viết liên quan