Mozilla, Cloudflare e Facebook hanno presentato un'estensione TLS per la delega di certificati a breve termine.

Mozilla, Cloudflare e Facebook hanno annunciato congiuntamente una nuova estensione TLS Delegated Credentials (DC), che risolve il problema dei certificati nell'organizzazione dell'accesso a un sito tramite reti di distribuzione dei contenuti. I certificati emessi dalle autorità di certificazione hanno una lunga durata, il che crea difficoltà nell'organizzare l'accesso a un sito tramite un servizio di terze parti, dal quale deve essere stabilita una connessione sicura, poiché la trasmissione del certificato del sito a un servizio esterno crea rischi di sicurezza aggiuntivi.

La nuova estensione può anche rivelarsi utile per i siti il cui funzionamento è supportato da grandi infrastrutture distribuite con un elevato numero di bilanciatori di carico. Delegated Credentials eviterà la memorizzazione di copie delle chiavi private dei certificati principali su ciascun nodo di distribuzione dei contenuti. Con l'approccio classico, un attacco riuscito a uno qualsiasi dei server coinvolti nella distribuzione del traffico HTTPS comprometterà l'intero certificato. Nel caso di trasmissione delle chiavi private alle reti di distribuzione dei contenuti, si presentano rischi di fuga di dati a causa di sabotaggi del personale, azioni dei servizi segreti o compromissione dell'infrastruttura CDN.

Se la fuga delle chiavi rimarrà inosservata, coloro che avranno accesso alle chiavi potranno infiltrarsi nel traffico del sito per un lungo periodo senza essere notati (MITM), poiché la durata dei certificati è misurata in mesi e anni. In Cloudflare, per proteggere le chiavi dei certificati possono essere utilizzato essere utilizzati server delle chiavi speciali, operanti sul lato del proprietario del sito, ma il funzionamento in questo modo porta a ritardi percepibili nella distribuzione del traffico, riduce l'affidabilità a causa della presenza di un ulteriore anello e richiede il dispiegamento di un'infrastruttura complessa.

L'estensione TLS proposta, Delegated Credentials, introduce un ulteriore chiave privata intermedia, la cui durata è limitata a ore o a pochi giorni (massimo 7 giorni). Questa chiave è generata sulla base del certificato emesso dall'autorità di certificazione e consente di mantenere la chiave privata del certificato originale riservata ai servizi di distribuzione dei contenuti, fornendo loro solo un certificato temporaneo con una vita breve.

Mozilla, Cloudflare e Facebook hanno presentato un'estensione TLS per la delega di certificati a breve termine.

Per evitare problemi di accesso dopo la scadenza della vita della chiave intermedia, è prevista una tecnologia di aggiornamento automatico, eseguita sul lato del server TLS originale. Per la generazione non è necessaria l'esecuzione di operazioni manuali o l'esecuzione di script: il server autorizzato che necessita della chiave privata, prima della scadenza della vita della chiave precedente, contatta il server TLS originale del sito e genera la chiave intermedia per un ulteriore corto periodo di tempo.

Mozilla, Cloudflare e Facebook hanno presentato un'estensione TLS per la delega di certificati a breve termine.

I browser che supportano l'estensione TLS Delegated Credentials percepiranno tali certificati derivati come affidabili. Ad esempio, il supporto di questa estensione è già stato aggiunto alle versioni notturne e beta di Firefox e può essere attivato in about:config modificando l'impostazione "security.tls.enable_delegated_credentials". A metà novembre è previsto un esperimento "TLS Delegated Credentials Experiment" che testerà la qualità dell'implementazione della nuova estensione TLS inviando una richiesta di test al server DC di Cloudflare. Il supporto per Delegated Credentials è già integrato nella libreria Fizz con implementazione di TLS 1.3.

La specifica di Delegated Credentials è stata trasmessa al comitato IETF (Internet Engineering Task Force), che si occupa dello sviluppo dei protocolli e dell'architettura di Internet, ed è attualmente in fase bozza, aspirando a diventare uno standard Internet. L'estensione Delegated Credentials può essere utilizzata solo con TLSv1.3.
Per generare chiavi intermedie è necessario ottenere un certificato TLS, che includa una speciale estensione X.509, supportata attualmente solo dall'autorità di certificazione DigiCert.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster