Mozilla, Cloudflare et Facebook ont présenté une extension TLS pour la délégation de certificats à courte durée de vie

Mozilla, Cloudflare et Facebook a annoncé conjointement une nouvelle extension TLS Crédentials Délégués (DC), qui résout le problÚme des certificats lors de l'accÚs à un site via des réseaux de distribution de contenu. Les certificats délivrés par les autorités de certification ont une longue durée de validité, ce qui complique l'accÚs au site via un service tiers, dont l'établissement d'une connexion sécurisée dépend, car la transmission du certificat du site à un service externe engendre des menaces supplémentaires pour la sécurité.

La nouvelle extension peut Ă©galement ĂȘtre utile pour les sites dont le fonctionnement repose sur une grande infrastructure distribuĂ©e avec de nombreux Ă©quilibreurs de charge. Les CrĂ©dentials DĂ©lĂ©guĂ©s permettront d'Ă©viter de conserver des copies des clĂ©s privĂ©es des certificats principaux sur chaque nƓud de distribution de contenu. Dans l'approche classique, une attaque rĂ©ussie sur l'un des serveurs participant Ă  la distribution du trafic HTTPS compromettra l'ensemble du certificat. En cas de transmission des clĂ©s privĂ©es aux rĂ©seaux de diffusion de contenu, des menaces de fuite de donnĂ©es peuvent survenir en raison d'actions de personnel, d'agences de renseignement ou de compromission de l'infrastructure CDN.

Si la fuite des clĂ©s passe inaperçue, ceux qui ont accĂšs aux clĂ©s peuvent s'immiscer de maniĂšre indĂ©tectable dans le trafic du site pendant une pĂ©riode prolongĂ©e (MITM), car la durĂ©e de validitĂ© des certificats est mesurĂ©e en mois et en annĂ©es. Dans Cloudflare, pour protĂ©ger les clĂ©s des certificats peuvent s'appliquer ĂȘtre des serveurs de clĂ©s spĂ©ciaux fonctionnant du cĂŽtĂ© du propriĂ©taire du site, mais le fonctionnement dans ce mode entraĂźne des dĂ©lais perceptibles dans la distribution du trafic, rĂ©duit la fiabilitĂ© en raison de l'ajout d'un maillon supplĂ©mentaire et nĂ©cessite le dĂ©ploiement d'une infrastructure complexe.

L'extension TLS proposée, Crédentials Délégués, introduit un clé privée intermédiaire supplémentaire, dont la durée de validité est limitée à quelques heures ou quelques jours (pas plus de 7 jours). Cette clé est générée sur la base du certificat délivré par l'autorité de certification et permet de garder la clé privée du certificat original secrÚte des services de distribution de contenu, en leur fournissant uniquement un certificat temporaire à courte durée de vie.

Mozilla, Cloudflare et Facebook ont présenté une extension TLS pour la délégation de certificats à courte durée de vie

Pour Ă©viter des problĂšmes d'accĂšs aprĂšs l'expiration de la durĂ©e de vie de la clĂ© intermĂ©diaire, une technologie d'actualisation automatique est mise en place, effectuĂ©e cĂŽtĂ© serveur TLS d'origine. Il n'est pas nĂ©cessaire d'effectuer des opĂ©rations manuelles ou de lancer des scripts pour la gĂ©nĂ©ration — le serveur autorisĂ©, ayant besoin de la clĂ© privĂ©e, se connecte au serveur TLS d'origine du site avant l'expiration de la clĂ© prĂ©cĂ©dente et gĂ©nĂšre une clĂ© intermĂ©diaire pour une durĂ©e courte supplĂ©mentaire.

Mozilla, Cloudflare et Facebook ont présenté une extension TLS pour la délégation de certificats à courte durée de vie

Les navigateurs prenant en charge l'extension TLS Delegated Credentials considĂ©reront ces certificats dĂ©rivĂ©s comme dignes de confiance. Par exemple, le soutien de cette extension a dĂ©jĂ  Ă©tĂ© intĂ©grĂ© dans les versions nocturnes et bĂȘta de Firefox et peut ĂȘtre activĂ© dans about:config en modifiant le paramĂštre « security.tls.enable_delegated_credentials ». À la mi-novembre, un certain pourcentage des utilisateurs des versions bĂȘta de Firefox participera Ă©galement Ă  une expĂ©rimentation «ExpĂ©rience sur les crĂ©dits dĂ©lĂ©guĂ©s TLS», dans le cadre de laquelle une requĂȘte de test sera envoyĂ©e au DC serveur de Cloudflare pour Ă©valuer la qualitĂ© de l'implĂ©mentation de la nouvelle extension TLS. Le soutien aux crĂ©dits dĂ©lĂ©guĂ©s est Ă©galement dĂ©jĂ  intĂ©grĂ© dans la bibliothĂšque Fizz avec une implĂ©mentation TLS 1.3.

La spĂ©cification des crĂ©dits dĂ©lĂ©guĂ©s a Ă©tĂ© soumise au comitĂ© IETF (Internet Engineering Task Force), qui est responsable du dĂ©veloppement des protocoles et de l'architecture d'Internet, et est en cours de brouillon, visant Ă  devenir une norme Internet. L'extension des crĂ©dits dĂ©lĂ©guĂ©s ne peut ĂȘtre utilisĂ©e qu'avec TLSv1.3.
Pour générer les clés intermédiaires, il faut obtenir un certificat TLS incluant une extension spéciale X.509, qui est actuellement supportée uniquement par l'autorité de certification DigiCert.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster