Mozilla, Cloudflare și Facebook au prezentat o extensie TLS pentru delegarea certificatelor pe termen scurt.

Mozilla, Cloudflare și Facebook au anunțat împreună o nouă extensie TLS Credite delegate (DC), care rezolvă problema certificatelor atunci când se organizează accesul la un site prin rețele de livrare a conținutului. Certificatele emise de autoritățile de certificare au o durată lungă de valabilitate, ceea ce creează dificultăți în organizarea accesului la site printr-un serviciu terț, care trebuie să stabilească o conexiune securizată, deoarece transmiterea certificatului site-ului unui serviciu extern creează amenințări suplimentare la adresa securității.

Noua extensie poate fi, de asemenea, utilă pentru site-urile care funcționează cu o infrastructură distribuită mare, cu un număr mare de echilibratoare de sarcină. Creditele delegate vor permite evitarea stocării copiilor cheilor private ale certificatelor principale pe fiecare nod de livrare a conținutului. În abordarea clasică, o atacă de succes asupra oricăruia dintre serverele implicate în livrarea traficului HTTPS va compromite întregul certificat. În cazul transferului cheilor private către rețelele de livrare a conținutului, există amenințări de scurgere a datelor ca urmare a actelor de sabaj de către personal, acțiunilor serviciilor secrete sau compromiterii infrastructurii CDN.

Dacă scurgerea cheilor rămâne neobservată, cei care au acces la chei pot interfera în mod discret cu traficul site-ului timp de destul de mult timp (MITM), deoarece durata de valabilitate a certificatelor este măsurată în luni și ani. În Cloudflare, pentru protecția cheilor certificatelor pot exista fi utilizat servere de chei speciale, care funcționează pe partea proprietarului site-ului, dar funcționarea în acest mod duce la întârzieri semnificative în livrarea traficului, scade fiabilitatea din cauza apariției unui link suplimentar și necesită implementarea unei infrastructuri complicate.

Extensia TLS propusă, Credite delegate, introduce în utilizare o cheie privată suplimentară, a cărei valabilitate este limitată la câteva ore sau zile (nu mai mult de 7 zile). Această cheie este generată pe baza certificatului emis de autoritatea de certificare și permite păstrarea cheii private a certificatului inițial în secret de către serviciile de livrare a conținutului, oferindu-le doar un certificat temporar cu o durată scurtă de viață.

Mozilla, Cloudflare și Facebook au prezentat o extensie TLS pentru delegarea certificatelor pe termen scurt.

Pentru a evita problemele de acces după expirarea duratei de viață a cheii intermediare, a fost prevăzută o tehnologie de actualizare automată, realizată de partea serverului TLS de origine. Generarea nu necesită executarea de operațiuni manuale sau lansarea de scripturi — serverul autorizat, care necesită cheia privată, se adresează serverului TLS de origine al site-ului înainte de expirarea duratei de viață a cheii anterioare, iar acesta generează o cheie intermediară pentru o nouă perioadă scurtă de timp.

Mozilla, Cloudflare și Facebook au prezentat o extensie TLS pentru delegarea certificatelor pe termen scurt.

Browserele care suportă extensia TLS Delegated Credentials vor percepe aceste certificate derivate ca fiind de încredere. De exemplu, suportul pentru această extensie a fost deja adăugat în versiunile de noapte și beta ale Firefox și poate fi activat în about:config prin modificarea setării „security.tls.enable_delegated_credentials”. În mijlocul lunii noiembrie, se va desfășura de asemenea un experiment pentru un anumit procent din utilizatorii versiunilor de testare ale FirefoxExperimentul TLS Delegated Credentialsîn cadrul căruia va fi trimisă o solicitare de test pe serverul DC Cloudflare pentru a verifica calitatea implementării noii extensii TLS. Suportul pentru Delegated Credentials este de asemenea încorporat în biblioteca Fizz cu implementarea TLS 1.3.

Specificația Delegated Credentials a fost transmisă comitetului IETF (Internet Engineering Task Force), care se ocupă cu dezvoltarea protocoalelor și arhitecturii Internetului, și se află în faza brouillonde candidatură pentru statutul de standard internet. Extensia Delegated Credentials poate fi utilizată doar cu TLSv1.3.
Pentru a genera chei intermediare, se necesită obținerea unui certificat TLS care include o extensie specială X.509, care este suportată în prezent doar de către autoritatea de certificare DigiCert.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster