, e hanno annunciato insieme una nuova estensione TLS (DC), che risolve il problema dei certificati nell'organizzazione dell'accesso a un sito attraverso reti di distribuzione dei contenuti. I certificati emessi dalle autorità di certificazione hanno una lunga durata, il che crea difficoltà nell'organizzazione dell'accesso al sito tramite un servizio esterno, da cui deve essere stabilita una connessione sicura, poiché la trasmissione del certificato del sito a un servizio esterno comporta ulteriori minacce alla sicurezza.
La nuova estensione può anche rivelarsi utile per i siti il cui funzionamento è garantito da una grande infrastruttura distribuita con un numero elevato di bilanciatori di carico. Le Credenziali Delegati eviteranno di memorizzare copie delle chiavi private dei certificati principali su ciascun nodo di distribuzione dei contenuti. Con l'approccio classico, un attacco riuscito a uno qualsiasi dei server coinvolti nella distribuzione del traffico HTTPS porterà alla compromissione di tutto il certificato. Nel caso di trasmissione delle chiavi private alle reti di distribuzione dei contenuti, sorgono rischi di perdita dei dati a causa di sabotaggi da parte del personale, azioni dei servizi segreti o compromissione dell'infrastruttura CDN.
Se la perdita delle chiavi rimane inosservata, chi ha accesso alle chiavi potrà infiltrarsi per un lungo periodo nel traffico del sito (MITM), poiché i tempi di validità dei certificati si misurano in mesi e anni. In Cloudflare, per proteggere le chiavi dei certificati possono essere utilizzati server chiave speciali, operanti dal lato del proprietario del sito, ma lavorare in questo modo comporta ritardi significativi nella distribuzione del traffico, riducendo l'affidabilità a causa di un ulteriore anello e richiedendo l'implementazione di un'infrastruttura complessa.
L'estensione TLS proposta, Credenziali Delegati, introduce una chiave privata intermedia addizionale, il cui tempo di validità è limitato a ore o alcuni giorni (massimo 7 giorni). Questa chiave è generata sulla base del certificato emesso dall'autorità di certificazione e consente di mantenere segreta la chiave privata del certificato originale dai servizi di distribuzione dei contenuti, fornendo solo un certificato temporaneo con una breve durata di vita.
Per evitare problemi di accesso dopo la scadenza della vita del chiave intermedia, è prevista una tecnologia di aggiornamento automatico, realizzata sul lato del server TLS di origine. Non sono necessarie operazioni manuali o l'esecuzione di script — il server autorizzato, che richiede la chiave privata, si rivolge al server TLS di origine del sito prima della scadenza della chiave precedente e genera una chiave intermedia per un altro breve periodo di tempo.
I browser che supportano l'estensione TLS Delegated Credentials considereranno tali certificati derivati come affidabili. Ad esempio, il supporto per questa estensione è già stato aggiunto nelle versioni notturne e beta di Firefox e può essere attivato in about:config modificando l'impostazione "security.tls.enable_delegated_credentials". Metà novembre prevede di condurre anche un esperimento "«, attraverso il quale verrà inviato una richiesta di test al server DC di Cloudflare per controllare la qualità dell'implementazione della nuova estensione TLS. Il supporto per le Delegated Credentials è già integrato anche nella libreria con implementazione TLS 1.3.
La specifica delle credenziali delegate è stata inviata al comitato IETF (Internet Engineering Task Force), che si occupa dello sviluppo dei protocolli e dell'architettura di Internet, e si trova in fase , in attesa di diventare uno standard internet. L'estensione delle credenziali delegate può essere utilizzata solo con TLSv1.3.
Per generare chiavi intermedie è necessario ottenere un certificato TLS che includa una speciale estensione X.509, supportata finora solo dall'autorità di certificazione DigiCert.
Fonte: opennet.ru
