Mozilla, Cloudflare i Facebook przedstawili rozszerzenie TLS do delegowania certyfikatów o krótkim okresie ważności

Mozilla, Cloudflare i Facebook wspólnie ogłosili nowe rozszerzenie TLS Delegowane Poświadczenia (DC), które rozwiązuje problem z certyfikatami podczas organizowania dostępu do strony przez sieci dostarczania treści. Certyfikaty wydawane przez centra certyfikacji mają długi okres ważności, co stwarza trudności w przypadku potrzeby organizowania dostępu do strony przez zewnętrzną usługę, w imieniu której powinno być ustanowione bezpieczne połączenie, ponieważ przekazanie certyfikatu strony zewnętrznej usłudze stwarza dodatkowe zagrożenia bezpieczeństwa.

Nowe rozszerzenie może również okazać się przydatne dla stron, których działanie zapewnia duża złożona infrastruktura z wieloma load balancerami. Delegowane Poświadczenia pozwolą uniknąć przechowywania kopii prywatnych kluczy głównych certyfikatów na każdym węźle dostarczania treści. W przypadku klasycznego podejścia pomyślna atak na dowolny z serwerów uczestniczących w dostarczaniu ruchu HTTPS doprowadzi do kompromitacji całego certyfikatu. W przypadku przekazywania prywatnych kluczy do sieci dostarczania treści występują zagrożenia wycieku danych w wyniku działalności personelu, działań służb specjalnych lub kompromitacji infrastruktury CDN.

Jeśli wyciek kluczy pozostanie niezauważony, osoby, które uzyskają dostęp do kluczy, będą mogły przez dłuższy czas niepostrzeżenie ingerować w ruch na stronie (MITM), ponieważ okresy ważności certyfikatów mierzy się miesiącami i latami. W Cloudflare dla ochrony kluczy certyfikatów mogą być stosowane specjalne serwery kluczy, działające po stronie właściciela strony, ale praca w takim trybie prowadzi do zauważalnych opóźnień w dostarczaniu ruchu, obniża niezawodność z powodu pojawienia się dodatkowego ogniwa i wymaga wdrożenia skomplikowanej infrastruktury.

Proponowane rozszerzenie TLS Delegowane Poświadczenia wprowadza do obiegu dodatkowy pośredni klucz prywatny, którego czas ważności jest ograniczony do kilku godzin lub dni (maksymalnie 7 dni). Klucz ten jest generowany na podstawie certyfikatu wydanego przez urząd certyfikacji i pozwala zachować prywatny klucz oryginalnego certyfikatu w tajemnicy przed usługami dostarczania treści, przekazując im jedynie tymczasowy certyfikat o krótkim czasie życia.

Mozilla, Cloudflare i Facebook przedstawili rozszerzenie TLS do delegowania certyfikatów o krótkim okresie ważności

Aby uniknąć problemów z dostępem po upływie czasu życia klucza pośredniego, wprowadzono technologię automatycznego aktualizowania, realizowaną po stronie źródłowego serwera TLS. Generowanie nie wymaga wykonywania ręcznych operacji ani uruchamiania skryptów — autoryzowany serwer, który potrzebuje klucza prywatnego, zanim upłynie czas życia poprzedniego klucza, zwraca się do źródłowego serwera TLS witryny, który generuje klucz pośredni na kolejny krótki okres czasu.

Mozilla, Cloudflare i Facebook przedstawili rozszerzenie TLS do delegowania certyfikatów o krótkim okresie ważności

Przeglądarki obsługujące rozszerzenie TLS Delegated Credentials będą uznawać takie pochodne certyfikaty za godne zaufania. Na przykład wsparcie dla tego rozszerzenia zostało już dodane do nocnych kompilacji i wersji beta Firefox i może być aktywowane w about:config poprzez zmianę ustawienia „security.tls.enable_delegated_credentials”. W połowie listopada wśród określonego procenta użytkowników wersji testowych Firefox planowane jest przeprowadzenie eksperymentuEksperyment TLS Delegated Credentialsw ramach którego na DC-serwerze Cloudflare zostanie wysłane testowe zapytanie w celu oceny jakości wdrożenia nowego rozszerzenia TLS. Wsparcie dla Delegated Credentials jest również już wbudowane w bibliotekę Fizz z implementacją TLS 1.3.

Specyfikacja Delegated Credentials została przekazana do komitetu IETF (Internet Engineering Task Force), który zajmuje się rozwojem protokołów i architektury Internetu i znajduje się na etapie roboczejpretendującym do miana standardu internetowego. Rozszerzenie Delegated Credentials może być stosowane tylko z TLSv1.3.
Aby wygenerować klucze pośrednie, konieczne jest uzyskanie certyfikatu TLS zawierającego specjalne rozszerzenie X.509, które na razie jest wspierane tylko przez centrum certyfikacji DigiCert.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster