, y anunciaron conjuntamente una nueva extensión TLS (DC), que resuelve el problema de los certificados al organizar el acceso a un sitio a través de redes de entrega de contenido. Los certificados emitidos por las autoridades de certificación tienen una larga duración, lo que crea dificultades al intentar organizar el acceso a un sitio a través de un servicio externo, desde el cual debe establecerse una conexión segura, ya que la transferencia del certificado del sitio a un servicio externo genera amenazas adicionales a la seguridad.
La nueva extensión también puede ser útil para sitios cuyo funcionamiento se asegura mediante una gran infraestructura distribuida con numerosos equilibradores de carga. Las Credenciales Delegadas permitirán evitar el almacenamiento de copias de las claves privadas de los certificados principales en cada nodo de entrega de contenido. Con el enfoque clásico, un ataque exitoso a cualquiera de los servidores que participan en la entrega del tráfico HTTPS comprometerá todo el certificado. En caso de la transferencia de claves privadas a las redes de entrega de contenido, surgen amenazas de filtración de datos debido a sabotajes por parte del personal, acciones de agencias de inteligencia o la compromisión de la infraestructura CDN.
Si la filtración de claves no se detecta, quienes obtienen acceso a las claves podrán interponerse en el tráfico del sitio durante un tiempo considerable sin ser notados (MITM), ya que la duración de los certificados se mide en meses y años. En Cloudflare, para proteger las claves de los certificados pueden existir servidores de claves especiales, que operan del lado del propietario del sitio, pero trabajar en este modo provoca retrasos significativos en la entrega del tráfico, reduce la fiabilidad debido a la aparición de un eslabón adicional y requiere el despliegue de una infraestructura complicada.
La propuesta de la extensión TLS Credenciales Delegadas introduce una clave privada intermedia adicional, cuyo tiempo de validez está limitado a horas o algunos días (no más de 7 días). Esta clave se genera en base al certificado emitido por la autoridad de certificación y permite mantener la clave privada del certificado original en secreto de los servicios de entrega de contenido, proporcionando solo un certificado temporal con un corto tiempo de vida.
Para evitar problemas de acceso tras la expiración de la vida útil de una clave intermedia, se ha previsto una tecnología de actualización automática, que se ejecuta en el servidor TLS de origen. No se requieren operaciones manuales ni el inicio de scripts para la generación; el servidor autorizado que necesita la clave privada se conecta al servidor TLS de origen del sitio antes de que expire la vida útil de la clave anterior y este genera una clave intermedia por un período corto de tiempo.
Los navegadores que admiten la extensión TLS Delegated Credentials considerarán estos certificados derivados como de confianza. Por ejemplo, la compatibilidad con esta extensión ya se ha añadido a las versiones nocturnas y beta de Firefox y puede activarse en about:config cambiando la configuración 'security.tls.enable_delegated_credentials'. A mediados de noviembre, se planea realizar un experimento entre un porcentaje selecto de usuarios de las versiones beta de Firefox.En el que se enviará una solicitud de prueba al servidor DC de Cloudflare para verificar la calidad de implementación de la nueva extensión TLS. El soporte para Delegated Credentials también ya está integrado en la biblioteca con implementación de TLS 1.3.
La especificación de Delegated Credentials ha sido enviada al comité IETF (Internet Engineering Task Force), que se ocupa del desarrollo de protocolos y arquitecturas de Internet, y está en la fase de candidatura para convertirse en estándar de Internet. La extensión Delegated Credentials solo se puede utilizar con TLSv1.3.
Para la generación de claves intermedias se requiere la obtención de un certificado TLS que incluya una extensión especial X.509, la cual por ahora solo es soportada por la autoridad certificadora DigiCert.
Fuente: opennet.ru
