Mozilla, Cloudflare un Facebook ieviesa TLS paplaÅ”inājumu Ä«slaicÄ«gu sertifikātu deleģēŔanai

Mozilla, Cloudflare Šø Facebook kopÄ«gi paziņoja par jaunu TLS paplaÅ”inājumu Deleģētās akreditācijas dati (DC), kas atrisina problēmu ar sertifikātiem, piekļūstot tÄ«mekļa vietnei, izmantojot satura piegādes tÄ«klus. Sertifikācijas iestāžu izsniegtajiem sertifikātiem ir ilgs derÄ«guma termiņŔ, kas rada grÅ«tÄ«bas, piekļūstot tÄ«mekļa vietnei, izmantojot treŔās puses pakalpojumu, kam jāizveido droÅ”s savienojums, jo tÄ«mekļa vietnes sertifikāta pārsÅ«tīŔana ārējam pakalpojumam rada papildu droŔības draudus.

Jaunais paplaÅ”inājums varētu bÅ«t noderÄ«gs arÄ« tÄ«mekļa vietnēm, kuras atbalsta liela izkliedēta infrastruktÅ«ra ar vairākiem slodzes lÄ«dzsvarotājiem. Deleģētie akreditācijas dati novērÅ” nepiecieÅ”amÄ«bu glabāt primāro sertifikātu privāto atslēgu kopijas katrā satura apkalpoÅ”anas mezglā. Izmantojot tradicionālo pieeju, veiksmÄ«gs uzbrukums jebkuram serverim, kas apkalpo HTTPS datplÅ«smu, apdraudētu visu sertifikātu. Privāto atslēgu koplietoÅ”ana ar satura piegādes tÄ«kliem rada datu noplÅ«des risku darbinieku, izlÅ«kdienestu sabotāžas vai CDN infrastruktÅ«ras kompromitēŔanas dēļ.

Ja atslēgas noplÅ«de netiek atklāta, ikviens, kurÅ” iegÅ«st piekļuvi atslēgām, var nemanāmi traucēt vietnes datplÅ«smu uz ievērojamu laika periodu (MITM), jo sertifikātu derÄ«guma termiņŔ beidzas mēneÅ”os vai gados. Cloudflare var aizsargāt sertifikātu atslēgas. pieteikties Vietnes Ä«paÅ”nieka pusē darbojas Ä«paÅ”i atslēgu serveri, taču darbÄ«ba Å”ajā režīmā rada ievērojamas kavēŔanās datplÅ«smas piegādē, samazina uzticamÄ«bu papildu saites pievienoÅ”anas dēļ un prasa sarežģītas infrastruktÅ«ras izvietoÅ”anu.

Ierosinātais deleģēto akreditācijas datu TLS paplaÅ”inājums ievieÅ” papildu starpposma privāto atslēgu, kuras derÄ«guma termiņŔ ir ierobežots lÄ«dz dažām dienām (lÄ«dz 7 dienām). Å Ä« atslēga tiek Ä£enerēta, pamatojoties uz sertifikāta izdoto sertifikātu, un ļauj oriÄ£inālā sertifikāta privāto atslēgu turēt slepenÄ«bā no satura piegādes pakalpojumiem, nodroÅ”inot tiem tikai pagaidu sertifikātu ar Ä«su darbÄ«bas laiku.

Mozilla, Cloudflare un Facebook ieviesa TLS paplaÅ”inājumu Ä«slaicÄ«gu sertifikātu deleģēŔanai

Lai izvairÄ«tos no piekļuves problēmām pēc pagaidu atslēgas termiņa beigām, sākotnējā TLS serverÄ« ir ieviesta automātiskās atjaunoÅ”anas tehnoloÄ£ija. Ä¢enerēŔanai nav nepiecieÅ”amas manuālas darbÄ«bas vai skripti — autorizēts serveris, kam nepiecieÅ”ama privātā atslēga, sazinās ar vietnes sākotnējo TLS serveri pirms iepriekŔējās atslēgas termiņa beigām un Ä£enerē starpposma atslēgu vēl uz Ä«su laiku.

Mozilla, Cloudflare un Facebook ieviesa TLS paplaÅ”inājumu Ä«slaicÄ«gu sertifikātu deleģēŔanai

PārlÅ«kprogrammas, kas atbalsta deleģēto akreditācijas datu TLS paplaÅ”inājumu, Ŕādus atvasinātos sertifikātus uzskatÄ«s par uzticamiem. Piemēram, Ŕī paplaÅ”inājuma atbalsts jau ir pievienots Firefox nakts versijām un beta versijām, un to var iespējot sadaļā about:config, mainot iestatÄ«jumu "security.tls.enable_delegated_credentials". Novembra vidÅ« ir plānots arÄ« eksperiments ar noteiktu Firefox testa lietotāju procentuālo daļu.TLS deleģēto akreditācijas datu eksperiments", kas nosÅ«tÄ«s testa pieprasÄ«jumu uz Cloudflare DC serveri, lai pārbaudÄ«tu jaunā TLS paplaÅ”inājuma ievieÅ”anas kvalitāti. Bibliotēkā jau ir iebÅ«vēts arÄ« atbalsts deleģētajiem akreditācijas datiem. Fizz ar TLS 1.3 ievieÅ”anu.

Deleģēto akreditācijas datu specifikācija ir iesniegta Interneta inženierijas darba grupai (IETF), komitejai, kas izstrādā interneta protokolus un arhitektÅ«ru, un atrodas izstrādes stadijā. melnraksts, kas apgalvo, ka ir interneta standarts. Deleģēto akreditācijas datu paplaÅ”inājumu var izmantot tikai ar TLSv1.3.
Starpatslēgu Ä£enerēŔanai ir nepiecieÅ”ams iegÅ«t TLS sertifikātu, kas ietver Ä«paÅ”u X.509 paplaÅ”inājumu, ko paÅ”laik atbalsta tikai DigiCert sertifikācijas iestāde.

Avots: opennet.ru

Iegādājieties uzticamu mitināŔanu vietnēm ar DDoS aizsardzÄ«bu, VPS VDS serveriem šŸ”„ Iegādājieties uzticamu tÄ«mekļa vietņu mitināŔanu ar DDoS aizsardzÄ«bu, VPS VDS serveriem | ProHoster