Mozilla, Cloudflare և Facebook ներկայացրեցին TLS-ընդլայնում, որը թույլ է տալիս կարճաժամկետ սերտիֆիկատների լիազորում

Mozilla, Cloudflare և Facebook հավասարապես հայտարարեցին նոր TLS-ընդլայնման մասին Delegated Credentials (DC), որը լուծում է սերտիֆիկատների հետ կապված խնդիրները, երբ կայքին մուտք գործելու համար օգտագործվում են բովանդակության առաքման ցանցեր: Չնայած հեղինակային կենտրոնների կողմից տրամադրված սերտիֆիկատները ունեն երկարատև ժամկետ, դա դժվարություններ է ստեղծում, երբ անհրաժեշտ է կայքի մուտք գործել երրորդ կողմի ծառայության միջոցով, որի անունից պետք է հաստատվի անվտանգության կապը, քանի որ կայքի սերտիֆիկատի փոխանցումը արտաքին ծառայությանը ավելացնում է անվտանգության վտանգներ:

Նոր ընդլայնումը կարող է նաև օգտակար լինել այն կայքերով, որոնց աշխատանքը ապահովվում է մեծ տարածված ենթակառուցվածքով՝ մեծ թվով բեռների հավասարակշռիչներով: Delegated Credentials կթույլատրեր խուսափել հիմնական սերտիֆիկատների փակ բանալիների կրկնօրինակների պահպանումից յուրաքանչյուր բովանդակության տրամադրման հանգույցում: Բնական մոտեցմամբ՝ HTTPS-ի երթևեկությանը մասնակցող ցանկացած սերվերի վրա հաջող հարձակումը կբերի ամբողջ սերտիֆիկատի կոմպրոմիսի: Երբ փակ բանալիների փոխանցումը կատարվում է բովանդակության առաքման ցանցերին, ստեղծվում են տվյալների արտահոսքի վտանգներ՝ անձնակազմի կողմից ակտիվ շեղումների, հատուկ ծառայությունների գործողությունների կամ CDN ենթակառուցվածքի կոմպրոմիսի պատճառով:

Եթե բանալիների արտահոսումը չնկատվի, բանալիներին հասանելիություն ստացածները կարող են բավական ժամանակ անց unobtrusively միջամտել կայքի երթևեկությանը (MITM), քանի որ սերտիֆիկատների ժամկետները չափվում են ամիսներով և տարիներով: Cloudflare-ում սերտիֆիկատների բանալիների պաշտպանության համար կարող են օգտագործվել հատուկ բանալիների սերվերներ, որոնք աշխատում են կայքի սեփականատիրոջ կողմից, սակայն այս ռեժիմում աշխատանքի արդյունքում առաջանում են զգալի ուշացումներ երթևեկության տրամադրման մեջ, նվազում է հուսալիությունը լրացուցիչ շղթայի առաջացման պատճառով և պահանջվում է բարդ ենթակառուցվածքի թողարկում:

Ներշնչված TLS-ընդլայնումը՝ Delegated Credentials, գործածում է լրացուցիչ միջանկյալ փակ բանալու, որի գործողության ժամանակը սահմանափակված է ժամերով կամ մի քանի օրերով (չափազանց 7 օր): Յուրաքանչյուր բանալին ձևավորում է բժշկական սերտիֆիկատի հիման վրա և թույլ է տալիս պահպանել հիմնական սերտիֆիկատի փակ բանալին գաղտնի բովանդակության տրամադրման ծառայություններից, ապահովելով նրանց միայն ժամանակավոր սերտիֆիկատ՝ կարճ ժամկետով:

Mozilla, Cloudflare և Facebook ներկայացրեցին TLS-ընդլայնում, որը թույլ է տալիս կարճաժամկետ սերտիֆիկատների լիազորում

Մասնակի բանալիի կյանքը ավարտվելուց հետո մուտքի խնդիրներից խուսափելու համար նախատեսված է ավտոմատ թարմացման տեխնոլոգիա, որը իրականացվում է սկզբնական TLS սերվերի կողմից: Ստեղծելու համար ձեռքով գործողություններ կամ սցենարների գործարկման կարիք չկա՝ լիազորված սերվերը, որը կարիք ունի փակ բանալու, մինչև նախորդ բանալիի կյանքը ավարտվի, դիմում է տվյալ TLS սերվերին, և նա արտադրում է միջանկյալ բանալին հաջորդ կարճ ժամանակահատվածի համար:

Mozilla, Cloudflare և Facebook ներկայացրեցին TLS-ընդլայնում, որը թույլ է տալիս կարճաժամկետ սերտիֆիկատների լիազորում

Delegated Credentials TLS ընդլայնում դրված բրաուզերները նման ավանդական վկայականները կքննարկեն որպես վստահելի: Օրինակ, նշված ընդլայնման աջակցությունը արդեն ավելացված է Firefox-ի գիշերային հիմնադրամներում և բետա տարբերակներում և կարող է ակտիվացվել about:config-ում «security.tls.enable_delegated_credentials» կարգավորումով փոփոխություն սարքելու միջոցով: Նոյեմբերի կեսին որոշակի տոկոս օգտվողների համար Firefox-ի փորձնական տարբերակներում նաև նախատեսվում է «TLS Delegated Credentials Experiment», որի շրջանակներում նոր TLS ընդլայնման իրականացման որակը ստուգելու համար փորձնական հարցում կմեկնարկվի Cloudflare-ի DC սերվերին: Delegated Credentials-ի աջակցությունը նաև արդեն ներառված է Fizz TLS 1.3-ի իրականացման մեջ:

Delegated Credentials-ի սպեցիֆիկացիան հանձնվել է IETF (Internet Engineering Task Force) կոմիտեին, որը զբաղվում է ինտերնետի արձանագրությունների և ճարտարապետության զարգացմամբ և գտնվում է միծագրի, որը ենթադրում է ինտերնետ ստանդարտի կոչվելու: Delegated Credentials ընդլայնումը կարող է կիրառվել միայն TLSv1.3-ի հետ:
Միջանկյալ բանալիների ստեղծման համար անհրաժեշտ է TLS վկայական, որը ներառում է հատուկ X.509 ընդլայնում, որը մինչ այժմ աջակցվում է միայն DigiCert հավաստող կենտրոնի կողմից.

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster