Fix and improve SSL_MODE_SEND_FALLBACK_SCSV documentation.
authorBodo Moeller <bodo@openssl.org>
Tue, 21 Oct 2014 20:41:27 +0000 (22:41 +0200)
committerBodo Moeller <bodo@openssl.org>
Tue, 21 Oct 2014 20:41:27 +0000 (22:41 +0200)
Reviewed-by: Rich Salz <rsalz@openssl.org>
doc/ssl/SSL_CTX_set_mode.pod
ssl/ssl.h

index 0ee23433ba7e66f3c5cfccb6fe9ad9a93b2cd116..f9b838fe6f7814c3393f07cc41410b15ef5522e6 100644 (file)
@@ -61,12 +61,16 @@ deal with read/write operations returning without success report. The
 flag SSL_MODE_AUTO_RETRY will cause read/write operations to only
 return after the handshake and successful completion.
 
-=item SSL_MODE_FALLBACK_SCSV
+=item SSL_MODE_SEND_FALLBACK_SCSV
 
 Send TLS_FALLBACK_SCSV in the ClientHello.
-To be set by applications that reconnect with a downgraded protocol
+To be set only by applications that reconnect with a downgraded protocol
 version; see draft-ietf-tls-downgrade-scsv-00 for details.
 
+DO NOT ENABLE THIS if your application attempts a normal handshake.
+Only use this in explicit fallback retries, following the guidance
+in draft-ietf-tls-downgrade-scsv-00.
+
 =back
 
 =head1 RETURN VALUES
index 6435c5966dbf587ee498e6010bea4283ece5961f..4ea0d80124e23e696079e54a57ac41f54b79ae32 100644 (file)
--- a/ssl/ssl.h
+++ b/ssl/ssl.h
@@ -564,8 +564,13 @@ typedef struct ssl_session_st
 /* Don't attempt to automatically build certificate chain */
 #define SSL_MODE_NO_AUTO_CHAIN 0x00000008L
 /* Send TLS_FALLBACK_SCSV in the ClientHello.
- * To be set by applications that reconnect with a downgraded protocol
- * version; see draft-ietf-tls-downgrade-scsv-00 for details. */
+ * To be set only by applications that reconnect with a downgraded protocol
+ * version; see draft-ietf-tls-downgrade-scsv-00 for details.
+ *
+ * DO NOT ENABLE THIS if your application attempts a normal handshake.
+ * Only use this in explicit fallback retries, following the guidance
+ * in draft-ietf-tls-downgrade-scsv-00.
+ */
 #define SSL_MODE_SEND_FALLBACK_SCSV 0x00000080L