, и съвместно обявиха ново TLS разширение (DC), решаващо за проблема със сертификатите при организирането на достъп до сайта през мрежи за доставка на съдържание. Сертификатите, издавани от удостоверяващи центрове, имат дълъг срок на действие, което създава трудности при необходимостта от организиране на достъп до сайта чрез външна услуга, от името на която трябва да се установи защитена връзка, тъй като предаването на сертификата на сайта на външната услуга създава допълнителни заплахи за сигурността.
Новото разширение също може да се окаже полезно за сайтове, чиято работа се осигурява от голяма разпределена инфраструктура с много балансири на натоварването. Делегирани удостоверения ще позволят да се избегне съхранението на копия на частни ключове на основните сертификати на всеки възел на контент-доставката. При класическия подход успешна атака на който и да е от сървърите, участващи в доставката на HTTPS трафик, води до компрометиране на целия сертификат. В случай на предаване на частни ключове на мрежи за доставка на съдържание възникват заплахи от изтичане на данни в резултат на действия на персонала, действия на секретни служби или компрометиране на инфраструктурата на CDN.
Ако изтичането на ключове остане незабелязано, получилите достъп до ключовете ще могат да се впускат в трафика на сайта в продължение на достатъчно дълго време (MITM), тъй като сроковете на действие на сертификатите се изчисляват в месеци и години. В Cloudflare за защита на ключовете на сертификатите могат да служат специални ключови сървъри, работещи на страната на собственика на сайта, но работата в такъв режим води до значителни забавяния в доставката на трафик, намалява надеждността поради добавянето на допълнително звено и изисква разгръщането на сложна инфраструктура.
Предложеното TLS разширение Делегирани удостоверения въвежда допълнителен междинен частен ключ, чийто срок на действие е ограничен до часове или няколко дни (не повече от 7 дни). Този ключ се генерира на базата на издадения от удостоверяващия център сертификат и позволява да се запази частният ключ на оригиналния сертификат в тайна от услугите за доставка на съдържание, предоставяйки им само временен сертификат с кратък срок на годност.
За да избегнете проблеми с достъпа след изтичането на срока на междинния ключ, е предвидена технология за автоматично обновление, изпълнявана от страната на изходния TLS-сървър. За генерирането не са необходими ръчни операции или стартиране на скриптове — оторизираният сървър, който изисква частния ключ, се свързва с изходния TLS-сървър на сайта, преди да изтече срокът на предишния ключ, и той генерира междинен ключ за следващ кратък период от време.
Браузерите, които поддържат TLS разширението Delegated Credentials, ще възприемат подобни производни сертификати като надеждни. Например, поддръжката на посоченото разширение вече е добавена в нощни сборки и бета версии на Firefox и може да бъде активирана в about:config чрез промяна на настройката „security.tls.enable_delegated_credentials“. В средата на ноември се планира опит сред определен процент потребители на бета версии на Firefox.В рамките на който за проверка на качеството на внедряването на новото TLS разширение ще бъде изпратена тестова заявка до DC-сървъра на Cloudflare. Поддръжката на Delegated Credentials също вече е вградена в библиотеката с внедряване на TLS 1.3.
Спецификацията на Delegated Credentials е предадена на комитета IETF (Internet Engineering Task Force), който се занимава с развитието на протоколи и архитектурата на Интернет, и е на етап , претендираща за статут на интернет стандарт. Разширението Delegated Credentials може да се прилага само с TLSv1.3.
За генерирането на междинни ключове е необходимо получаването на TLS сертификат, който включва специално разширение X.509, което за момента се поддържа само от удостоверяващия център DigiCert.
Източник: opennet.ru
