Эти веб-серверы не делают TLSv1.3 правильно.
HTTP / 2 предъявляет довольно жесткие требования в отношении надежности шифра основного сеанса TLS, и предполагается, что веб-серверы обеспечивают определенный уровень безопасности.
Похоже, что некоторые веб-серверы (в частности, Verizon Edgecast / VDMS CDN) реализовали его в виде белого списка кодовых точек шифров или чего-то подобного, но поскольку TLSv1.3 полностью переделал согласование протоколов, даже самые сильные шифры больше не используются. сопоставьте белый список, потому что они согласованы с использованием разных кодовых точек. В результате сервер выдает код ошибки «недостаточная безопасность».
$ nghttp -vn <url> ... [ 0.153] recv GOAWAY frame <length=26, flags=0x00, stream_id=0> (last_stream_id=0, error_code=INADEQUATE_SECURITY(0x0c), opaque_data(18)=[cipher is banned! ])
Тем не менее, кажется, что Twitter просто отключил TLSv1.3 прямо в середине написания этого поста. Другие сайты, вероятно, исправят это в ближайшее время.
В настоящее время вы можете также ограничить Firefox до TLSv1.2 через about: config.
Ссылки по теме: