, ja kooselt kuulutati vĂ€lja uus TLS-i laiendus (DC), mis lahendab sertifikaatide probleemi, kui juurdepÀÀs veebilehele on korraldatud sisu edastamise vĂ”rkude kaudu. Sertifikaadid, mida vĂ€ljastavad sertifitseerimisasutused, kehtivad pikka aega, mis tekitab raskusi, kui tuleb korraldada juurdepÀÀs veebilehele kolmanda osapoole teenuse kaudu, kelle nimel tuleb luua turvaline ĂŒhendus, kuna saidi sertifikaadi edastamine vĂ€lisele teenusele toob kaasa tĂ€iendavaid turvariske.
Uus laiendus vĂ”ib osutuda kasulikuks ka veebilehtedele, mille töö tagab suur hajutatud infrastruktuur koos paljude koormustasakaalustajatega. Delegated Credentials vĂ”imaldab vĂ€ltida peamiste sertifikaatide privaatsete vĂ”tmete koopiate hoiustamist igas sisu edastamise sĂ”lmes. Traditsioonilise lĂ€henemise puhul toob iga edukas rĂŒnnak mis tahes HTTPS-i edastamise serverile kaasa kogu sertifikaadi kompromiteerimise. Kui privaatsete vĂ”tmete edastamine sisu edastamise vĂ”rkudele toimub, esinevad andmelekke ohud personali, spetsiaalteenistuste tegevuse vĂ”i CDN-i infrastruktuuri kompromiteerimise tĂ”ttu.
Kui vĂ”tmete leke jÀÀb mĂ€rkamatuks, saavad nendele juurdepÀÀsu saanud isikud piisavalt kaua mĂ€rkamatult sekkuda saidi liiklusesse (MITM), kuna sertifikaatide kehtivusajad ulatuvad kuudesse ja aastatesse. Cloudflareâis vĂ”ivad sertifikaatide vĂ”tmete kaitsmiseks olla erilised vĂ”tmeserverid, mis töötavad saidi omanikupoolel, kuid selline reĆŸiim muudab liikluse edastamise oluliselt aeglasemaks, vĂ€hendab usaldusvÀÀrsust tĂ€iendava lĂŒli tĂ”ttu ja nĂ”uab keeruka infrastruktuuri juurutamist.
Pakutud TLS-i laiendus Delegated Credentials toob kasutusele tĂ€iendava ajutise privaatvĂ”tme, mille kehtivusaeg on piiratud tundide vĂ”i mĂ”ne pĂ€eva (kuni 7 pĂ€eva) jooksul. See vĂ”ti genereeritakse vĂ€lja antud sertifitseerimisasutuse sertifikaadi alusel ja vĂ”imaldab hoida algse sertifikaadi privaatvĂ”ti sisu edastamise teenuste eest salajas, andes neile vaid lĂŒhikese kehtivusajaga ajutise sertifikaadi.
Probleemide vĂ€ltimiseks juurdepÀÀsuga pĂ€rast ajutise vĂ”tme kehtivusaja lĂ”ppu on ette nĂ€htud automaatse uuendamise tehnoloogia, mida teostatakse algse TLS-serveri poolel. Generatsiooniks ei ole vajalik kĂ€sitsi toimetamisi ega skriptide kĂ€ivitamist â autoriseeritud server, kellel on vaja privaatvĂ”tit, pöördub enne eelmise vĂ”tme kehtivusaja lĂ”ppu algse TLS-serveri poole ja see genereerib jĂ€rgmise ajutise vĂ”tme lĂŒhikese ajavahemiku jooksul.
TLS-i laiendust Delegated Credentials toetavad brauserid peavad selliseid derivaatsioone sertifikaate usaldusvÀÀrseteks. NĂ€iteks on nimetatud laienduse tugi juba lisatud Firefoxi ööversioonidesse ja beetaversioonidesse ning seda saab aktiveerida via about:config, muutes seadet âsecurity.tls.enable_delegated_credentialsâ. Novembri keskpaiku plaanitakse teostada eksperiment â», mille raames saadetakse katseĂŒlesanne DC-serverile Cloudflare'is, et kontrollida uue TLS-laienduse rakendamise kvaliteeti. Delegated Credentials tugi on juba sisseehitatud ka TLS 1.3 rakenduste raamatukogusse.
Delegated Credentials spetsifikatsioon on edastatud IETF (Internet Engineering Task Force) komiteele, mis tegeleb Interneti protokollide ja arhitektuuride arendamisega, ja see on praegu staadiumis , mis pretendeerib internetistandariks. Delegated Credentials laiendust saab rakendada ainult koos TLSv1.3-ga.
Ajutiste vÔtmete genereerimiseks on vajalik TLS-sertifikaadi saamine, mis sisaldab erilist X.509 laiendust, mida toetab praegu ainult sertifitseerimisasutus DigiCert.
Allikas: opennet.ru
