, ja koostöös kuulutasid vĂ€lja uue TLS-laienduse (DC), mis lahendab sertifikaatidega seotud probleeme, kui juurdepÀÀsu korraldada veebisaidile sisu edastamise vĂ”rkude kaudu. Sertifikaadid, mille vĂ€ljastavad sertifitseerimisasutused, kehtivad pika aja jooksul, mis tekitab raskusi, kui on vaja korraldada juurdepÀÀsu veebisaidile kolmanda osapoole teenuse kaudu, mille kaudu peab olema loodud turvaline ĂŒhendus, kuna veebisaidi sertifikaadi edastamine vĂ€listeenusele tekitab tĂ€iendavaid turvariske.
Uus laiendus vĂ”ib samuti osutuda kasulikuks saitidele, mille töö tagavad suured jaotusstruktuurid, kus on palju koormuse jagajaid. Delegated Credentials aitab vĂ€ltida peamiste sertifikaatide privaatsete vĂ”tmete koopiaid igas sisu edastuspunktis hoidmist. Klassikalise lĂ€henemise korral viib igasugune rĂŒnnak HTTPS-liiklust edastavates serverites kogu sertifikaadi kompromiteerimiseni. Kui privaatvĂ”tmed edastatakse sisu edastusvĂ”rkudele, tekivad andmelekkimise ohud töötajate sekkumise, luureteenistuste tegevuse vĂ”i CDN-infrastruktuuri kompromiteerimise tĂ”ttu.
Kui vĂ”tmete lekkimine jÀÀb mĂ€rkamatuks, saavad selle vĂ”tmete juurde pÀÀsenud isikud piisavalt kaua mĂ€rkamatult veebisaidi liiklusesse sekkuda (MITM), kuna sertifikaatide kehtivusajad on mÔÔdetud kuudes ja aastates. Cloudflare'is vĂ”ivad sertifikaatide vĂ”tmete kaitsmiseks spetsiaalsed vĂ”tme serverid, mis töötavad veebisaidi omaniku poolel, kuid sellise reĆŸiimi töö pĂ”hjustab liikluse edastamisel mĂ€rgatavaid viivitusi, vĂ€hendab töökindlust tĂ€iendava lĂŒli tĂ”ttu ja nĂ”uab keerulise infrastruktuuri juurutamist.
Pakutud TLS-laiendus Delegated Credentials toob kasutusele tĂ€iendava vahepealse privaatvĂ”tme, mille kehtivus on piiratud tundide vĂ”i mĂ”ne pĂ€evaga (kuni 7 pĂ€eva). See vĂ”ti genereeritakse vĂ€ljastatud sertifitseerimisasutuse sertifikaadi alusel ja vĂ”imaldab hoida originaalsertifikaadi privaatvĂ”tit sisu edastusteenuste eest varjatuna, pakkudes neile ainult ajutist sertifikaati, millel on lĂŒhike kehtivus.
Probleemide vĂ€ltimiseks juurdepÀÀsuga pĂ€rast vahepealse vĂ”tme kehtivusaja lĂ”ppu on ette nĂ€htud automaatse uuendamise tehnoloogia, mida haldab algne TLS-server. Generatsiooniks ei ole vajalik kĂ€sitsi toimingute tegemine vĂ”i skriptide kĂ€ivitamine â volitatud server, mis vajab eravĂ”tit, pöördub enne eelmise vĂ”tme kehtivusaja lĂ”ppu algse TLS-serveri poole ja see genereerib uue ajutise vĂ”tme lĂŒhema aja jaoks.
TLS-i laienduse Delegated Credentials toetavad brauserid peavad selliseid tuletatud sertifikaate usaldusvÀÀrseks. NÀiteks on selle laienduse tugi juba lisatud Firefoxi ööversioonidesse ja beetaversioonidesse ning seda saab aktiveerida about:config abil, muutes seadistust "security.tls.enable_delegated_credentials". Novembri keskpaiku on plaanis viia lÀbi eksperiment teatud protsenti Firefoxi beetatestijatest,mille raames saadetakse kvaliteedi kontrollimiseks testipÀring DC-serverisse Cloudflare. Delegated Credentials toetus on juba integreeritud ka teeki. TLS 1.3 rakendusega.
Delegated Credentialsi spetsifikatsioon on edastatud IETF (Internet Engineering Task Force) komiteele, mis tegeleb Interneti protokollide ja arhitektuuri arendamisega, ja see on hetkel , mis pĂŒĂŒab saada Interneti-standardiks. Delegated Credentialsi laiendust saab rakendada ainult TLSv1.3 puhul.
Ajutiste vÔtmete genereerimiseks on vajalik saada TLS-sertifikaat, mis sisaldab spetsiaalset X.509 laiendust, mida praegu toetab ainult sertifitseerimiskeskus DigiCert.
Allikas: opennet.ru
