Mozilla, Cloudflare və Facebook qısa müddətli sertifikatların ötürülməsi üçün TLS genişlənməsini təqdim etdilər

Mozilla, CloudflareFacebook birgə yeni TLS genişlənməsini elan etdilər Delegated Credentials (DC), məzmun çatdırma şəbəkələri vasitəsilə saytın girişini təşkil edərkən sertifikatlarla bağlı problem yaradır. Sertifikatları verən sertifikat mərkəzləri uzun müddətli etibarlılıq müddətinə malikdir, bu da müstəqil xidmət vasitəsilə saytın girişini təşkil etməyə ehtiyac olduqda çətinliklər yaradır, çünki sayt sertifikatının müstəqil xidmətə ötürülməsi əlavə təhlükəsizlik təhdidləri yaradır.

Yeni genişlənmə, çox sayda yük balanslaşdırıcısı olan böyük paylanmış infrastruktur tərəfindən dəstəklənən saytlar üçün faydalı ola bilər. Delegated Credentials, şəbəkənin hər bir məzmun təqdimat nodunda əsas sertifikatların gizli açarlarının nüsxələrinin saxlanılmasının qarşısını alacaq. Klassik yanaşmada, HTTPS trafiki təqdim edən serverlərdən birinə uğurlu bir hücum, bütün sertifikatın kompromit olunmasına səbəb olacaq. Gizli açarların məzmun çatdırma şəbəkələrinə ötürülməsi vəziyyətində, məlumatların sızması təhlükələri, personalın diversiyaları, xüsusi xidmətlərin əməlləri və ya CDN infrastrukturunun kompromisi ilə yarana bilər.

Əgər açarların sızması görünməz qalarsa, açarlara giriş əldə edənlər saytın trafikinə uzun müddət müdaxilə edə bilərlər (MITM), çünki sertifikatların etibarlılığı aylarla və illərlə ölçülür. Cloudflare-da sertifikat açarlarını qorumaq üçün xüsusi açar serverləri tətbiq oluna bilər, sayt sahibinin tərəfində işləyən, lakin bu rejimdə işləmək, trafikin təqdimatında hiss olunacaq gecikmələrin yaranmasına, əlavə zəncirin olması ilə etibarlılığın azalmasına və mürəkkəb infrastrukturun tətbiqini tələb edir. Təklif olunan TLS genişlənməsi Delegated Credentials, etibarlılıq müddəti saatlarla və ya bir neçə gün (ən çox 7 gün) ilə məhdudlaşan əlavə bir ara gizli açar təqdim edir. Bu açar, sertifikat mərkəzi tərəfindən verilmiş sertifikat əsasında yaradılır və məzmun çatdırma xidmətlərinin yalnız qısa müddətli sertifikat almaqla, ilkin sertifikatın gizli açarını gizli saxlamasına imkan verir.

Bu açar, verilmiş sertifikat əsasında yaradılaraq, məzmun çatdırma xidmətlərinə yalnız qısa müddətli sertifikat təqdim etməklə, ilkin sertifikatın gizli açarını gizli saxlayır.

Mozilla, Cloudflare və Facebook qısa müddətli sertifikatların ötürülməsi üçün TLS genişlənməsini təqdim etdilər

Aralıqlı açarın ömrü bitdikdən sonra giriş problemlərini qarşısını almaq üçün, arxa planda orijinal TLS serverində avtomatik yeniləmə texnologiyası nəzərdə tutulub. Yeni açar yaratmaq üçün əllə əməliyyatlar etmək və ya skriptlər işə salmaq lazım deyil – icazəli server, əvvəlki açarın ömrü bitməzdən əvvəl, veb saytın orijinal TLS serverinə müraciət edir və qısa müddət üçün aralıqlı açar yaradır.

Mozilla, Cloudflare və Facebook qısa müddətli sertifikatların ötürülməsi üçün TLS genişlənməsini təqdim etdilər

TLS-in Delegated Credentials genişləndirməsini dəstəkləyən brauzerlər bu cür törəmə sertifikatları etibarlı kimi qəbul edəcəklər. Məsələn, bu genişləndirmənin dəstəyi artıq Firefox-un gecə yığıncaqlarında və beta versiyalarında əlavə edilib və «about:config»də «security.tls.enable_delegated_credentials» ayarını dəyişdirmək ilə aktivləşdirilə bilər. Noyabr ayının ortalarında Firefox-un müəyyən faizindəki istifadəçilərlə yeni bir eksperiment keçirilməsi planlaşdırılırTLS Delegated Credentials Experiment«, bu çərçivədə yeni TLS genişləndirməsinin tətbiq keyfiyyətini yoxlamaq üçün Cloudflare DC serverinə test sorğusu göndəriləcək. Delegated Credentials dəstəyi artıq Fizz TLS 1.3 ilə birləşdirilib.

Delegated Credentials spesifikasiyası IETF (Internet Engineering Task Force) komitəsinə təqdim edilib, hansı ki, internet protokollarının və memarlığın inkişafı ilə məşğuldur, və hazırda dizayn, internet standartı adını iddia edir. Delegated Credentials genişləndirməsi yalnız TLSv1.3 ilə istifadə oluna bilər.
Aralıqlı açarların yaradılması üçün xüsusi X.509 genişləndirməsini daxil edən TLS sertifikatı alınması tələb olunur ki, bu da hal-hazırda yalnız DigiCert sertifikatlaşdırma mərkəzi tərəfindən dəstəklənir.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster