, und kündigten gemeinsam eine neue TLS-Erweiterung an (DC), das ein Problem mit Zertifikaten bei der Bereitstellung von Zugriff auf Websites über Content Delivery Networks löst. Die von Zertifizierungsstellen ausgegebenen Zertifikate haben eine lange Laufzeit, was Schwierigkeiten bei der Bereitstellung des Zugriffs auf eine Website über einen Drittanbieterdienst mit sich bringt, da die Übertragung des Website-Zertifikats an einen externen Dienst zusätzliche Sicherheitsrisiken birgt.
Die neue Erweiterung kann auch für Websites nützlich sein, deren Betrieb durch große verteilte Infrastrukturen mit einer Vielzahl von Lastenausgleichern gewährleistet wird. Delegierte Daten ermöglichen es, Kopien privater Schlüssel der Hauptzertifikate nicht an jedem Knotenpunkt des Content Delivery Networks zu speichern. Bei der herkömmlichen Methode würde ein erfolgreicher Angriff auf jeden der Server, die an der Bereitstellung des HTTPS-Verkehrs beteiligt sind, zur Kompromittierung des gesamten Zertifikats führen. Bei der Übertragung privater Schlüssel an Content Delivery Netzwerke bestehen Risiken für Datenlecks, die durch übergreifende in-house-Mitarbeiter, die Maßnahmen von Geheimdiensten oder die Kompromittierung der CDN-Infrastruktur verursacht werden.
Wenn ein Schlüsselleck unbemerkt bleibt, können diejenigen, die Zugriff auf die Schlüssel haben, für längere Zeit unbemerkt in den Website-Verkehr eindringen (MITM), da die Laufzeiten der Zertifikate in Monaten und Jahren gemessen werden. Bei Cloudflare können spezielle Schlüsselserver, die auf der Seite des Website-Besitzers arbeiten, eingesetzt werden, aber der Betrieb in diesem Modus führt zu spürbaren Verzögerungen bei der Bereitstellung des Verkehrs, verringert die Zuverlässigkeit durch zusätzliche Verbindungen und erfordert den Einsatz einer komplexen Infrastruktur. Die vorgeschlagene TLS-Erweiterung Delegierte Daten führt einen zusätzlichen zeitlich begrenzten privaten Schlüssel ein, dessen Gültigkeitsdauer auf Stunden oder einige Tage (nicht mehr als 7 Tage) beschränkt ist. Dieser Schlüssel wird auf Basis des von der Zertifizierungsstelle ausgestellten Zertifikats generiert und ermöglicht es, den privaten Schlüssel des ursprünglichen Zertifikats vor den Content Delivery Diensten geheim zu halten, indem nur ein temporäres Zertifikat mit kurzer Lebensdauer bereitgestellt wird.
Um Probleme mit dem Zugriff nach Ablauf der Lebensdauer des vorläufigen Schlüssels zu vermeiden, gibt es eine automatische Aktualisierungstechnologie, die auf der Seite des ursprünglichen TLS-Servers durchgeführt wird. Für die Generierung sind keine manuellen Eingriffe oder das Starten von Skripten erforderlich – der autorisierte Server, der den privaten Schlüssel benötigt, kontaktiert vor Ablauf der Lebensdauer des vorherigen Schlüssels den ursprünglichen TLS-Server der Website und er generiert einen Zwischen-Schlüssel für einen weiteren kurzen Zeitraum.
Browser, die die TLS-Erweiterung Delegierte Daten unterstützen, werden solche abgeleiteten Zertifikate als vertrauenswürdig ansehen. Beispielsweise wurde die Unterstützung dieser Erweiterung bereits in die Nachbauversionen und Beta-Versionen von Firefox integriert und kann in about:config durch Änderung der Einstellung „security.tls.enable_delegated_credentials“ aktiviert werden. Mitte November wird auch ein Experiment mit einem bestimmten Prozentsatz der Benutzer der Testversionen von Firefox durchgeführt, um die Qualität der Implementierung der neuen TLS-Erweiterung zu prüfen.
Experiment mit delegierten TLS-DatenFizz Die Spezifikation der delegierten Daten wurde an das IETF-Komitee (Internet Engineering Task Force) übergeben, das sich mit der Entwicklung von Protokollen und Architekturen des Internets beschäftigt und steht in der Phase
, die den Status eines Internetstandards anstrebt. Die Erweiterung Delegierte Daten kann nur mit TLSv1.3 verwendet werden. Zur Generierung von Zwischen-Schlüsseln ist ein TLS-Zertifikat erforderlich, das eine spezielle X.509-Erweiterung enthält, die bislang nur von der Zertifizierungsstelle DigiCert unterstützt wird.
Mozilla, Cloudflare und Facebook kündigten gemeinsam die neue TLS-Erweiterung Delegierte Daten (DC) an, die ein Problem mit Zertifikaten bei der Bereitstellung von Zugriff auf Websites über Content Delivery Netzwerke löst. Die von Zertifizierungsstellen ausgegebenen Zertifikate haben eine lange Laufzeit, was Schwierigkeiten bei der Gewährleistung des Zugriffs auf eine Website über einen Drittanbieterdienst mit sich bringt, da die Übertragung des Zertifikats
Quelle: opennet.ru
