
Në fillim të vitit, në raportin mbi problemet dhe disponueshmërinë e internetit për 2018-2019 , se përhapja e TLS 1.3 është e paevitueshme. Disa kohë më parë ne vetë implementuam versionin 1.3 të protokollit Transport Layer Security dhe, pas mbledhjes dhe analizës së të dhënave, përfundimisht jemi gati të flasim për karakteristikat e këtij kalimi.
Kryetarët e grupit të punës IETF TLS :
«Në përmbledhje, TLS 1.3 duhet të ofrojë një themel më të sigurt dhe më efikas për internetin për 20 vitet e ardhshme».
РазŃĐ°Đ±ĐŸŃĐșа ka zgjatur 10 vite. Ne nĂ« Qrator Labs, sĂ« bashku me gjithĂ« industrinĂ« tjetĂ«r, kemi ndjekur me vĂ«mendje procesin e krijimit tĂ« protokollit nga projekti fillestar. GjatĂ« kĂ«saj kohe, kĂ«rkohej tĂ« shkroheshin 28 versione tĂ« vazhdueshme tĂ« skicave nĂ« mĂ«nyrĂ« qĂ« nĂ« fund mĂ« 2019, tĂ« bĂ«het i njohur njĂ« protokoll i balancuar dhe i lehtĂ« pĂ«r implementim. MbĂ«shtetje aktive pĂ«r TLS 1.3 nĂ« treg tashmĂ« Ă«shtĂ« e dukshme: implementimi i njĂ« protokolli sigurie tĂ« besueshĂ«m dhe tĂ« provuar pĂ«rmbush kĂ«rkesat e kohĂ«s.
Sipas Eric Rescorla (drejtori teknik i Firefox dhe autori i vetëm i TLS 1.3) :
«Ky është një zëvendësim i plotë i TLS 1.2, duke përdorur të njëjtat çelësa dhe certifikata, kështu që klienti dhe serveri mund të komunikojnë automatikisht përmes TLS 1.3, nëse të dy e mbështesin», tha ai. «Tani ka mbështetje të mirë në nivelin e bibliotekave, dhe Chrome dhe Firefox e aktivizojnë TLS 1.3 si të paracaktuar».
Paralelisht, në grupin e punës IETF TLS po përfundon , që shpall versionet e vjetra të TLS (përveç vetëm TLS 1.2) të papërshtatshme dhe të papërdorshme. Më shumë se kaq, RFC përfundimtar pritet të publikohet deri në fund të verës. Kjo është një tjetër sinjal për industrinë IT: përmirësimi i protokolleve të enkriptimit nuk duhet të vonohet.
Lista e realizimeve aktuale tĂ« TLS 1.3 Ă«shtĂ« e disponueshme nĂ« Github pĂ«r tĂ« gjithĂ« ata qĂ« kĂ«rkojnĂ« bibliotekĂ«n mĂ« tĂ« pĂ«rshtatshme: . ĂshtĂ« e qartĂ« se miratimi dhe mbĂ«shtetja e protokollit tĂ« pĂ«rditĂ«suar po ndodhin â dhe tashmĂ« kanĂ« filluar â me hapa tĂ« shpejtĂ«. Kuptimi se sa thelbĂ«sor Ă«shtĂ« enkriptimi nĂ« botĂ«n moderne Ă«shtĂ« pĂ«rhapur mjaft gjerĂ«sisht.
ĂfarĂ« ka ndryshuar krahasuar me TLS 1.2?
Nga :
«Si e bën TLS 1.3 botën më të mirë?»
TLS 1.3 ofron disa pĂ«rparĂ«si teknike â si njĂ« proces mĂ« tĂ« thjeshtĂ« tĂ« dorĂ«zimit (handshake) pĂ«r tĂ« vendosur njĂ« lidhje tĂ« sigurt â dhe gjithashtu u lejon klientĂ«ve tĂ« rinisin sesionet me serverĂ«t mĂ« shpejt. KĂ«to masa synojnĂ« tĂ« reduktojnĂ« vonesĂ«n nĂ« vendosjen e lidhjeve dhe numrin e lidhjeve tĂ« dĂ«shtuara nĂ« kanale tĂ« dobĂ«ta, tĂ« cilat shpesh pĂ«rdoren si njĂ« justifikim pĂ«r tĂ« ofruar vetĂ«m lidhje HTTP tĂ« paenkriptuara.
E rëndësishme është gjithashtu që është eleminuar mbështetja për disa algoritme të vjetra dhe të pasigurta të enkriptimit dhe hashing-ut, të cilat akoma lejohet (edhe pse nuk rekomandohet) të përdoren me versionet e vjetra të TLS, duke përfshirë SHA-1, MD5, DES, 3DES dhe AES-CBC, ndërkohë që gjithashtu është shtuar mbështetja për grupe të reja cifrimesh. Përmirësimet e tjera përfshijnë më shumë elementë të enkriptuar të dorëzimit (për shembull, tani shkëmbimi i informacionit për certifikatën është i enkriptuar), për të reduktuar volumet e sinjaleve për ndonjë sulmues potencial të trafikut, si dhe përmirësime në forward secrecy gjatë përdorimit të disa mënyrave të shkëmbimit të çelësit, kështu që komunikimi në çdo moment duhet të mbetet i sigurt, edhe nëse algoritmet e përdorura për ta enkriptuar atë do të kompromentohen në të ardhmen.
Zhvillimi i protokolleve moderne dhe DDoS
Siç mund të keni lexuar, gjatë zhvillimit të protokollit , në grupin e punës IETF TLS . Tani tani është e qartë se disa biznese (përfshirë institucionet financiare) do të duhet të ndryshojnë mënyrën se si sigurojnë rrjetin e tyre për t'u përshtatur me të integruarën tani në protokoll .
Arsyet pse kjo mund të jetë e nevojshme janë të shpjeguara në dokumentin, . Në këtë dokument 20-faqësh përmenden disa shembuj kur një biznes mund të dëshirojë të kryejë dekodimin e trafikut jashtë bandës (çka PFS nuk e lejon), për qëllime monitorimi, përputhjeje me rregullat ose sigurimin e mbrojtjes nga sulmet DDoS në nivelin aplikacion (L7).

Megjithatë, ne përfundimisht nuk jemi të gatshëm të diskutojmë rreth kërkesave rregullatore, produkti ynë për neutralizimin e sulmeve DDoS në aplikacion (përfshirë zgjidhjen, e informacionit të ndjeshëm dhe/ose konfidencial) u krijua në vitin 2012 duke marrë parasysh PFS, prandaj klientët dhe partnerët tanë nuk kishin nevojë të bënin asnjë ndryshim në infrastrukturën e tyre pas përmirësimit të versionit TLS në anën e serverit.
Gjithashtu, që nga implementimi nuk është identifikuar asnjë problem në lidhje me enkriptimin e transportit. Zyrtarisht: TLS 1.3 është gati për t'u përdorur në ambientin prodhues.
Megjithatë, ekziston një problem në lidhje me zhvillimin e protokolleve të brezit të ardhshëm. Kjo e ka burimin në faktin se përparimi në zhvillimin e protokolleve në IETF zakonisht varet shumë nga rezultatet e kërkimeve shkencore, dhe gjendja e kërkimeve akademike në fushën e neutralizimit të sulmeve të shpërndara të refuzimit të shërbimit është mjaft e dëshpëruar.
Një shembull i mirë mund të jetë të provës IETF "Menaxhimi i QUIC" që është pjesë e grupit të ardhshëm të protokolleve QUIC: në të thuhet se "metodat moderne të zbulimit dhe neutralizimit [të sulmeve DDoS] zakonisht përfshijnë masën pasive duke përdorur të dhënat mbi trafikun rrjetë".
E fundit, nĂ« tĂ« vĂ«rtetĂ«, Ă«shtĂ« shumĂ« e rrallĂ« nĂ« mjediset reale korporative (dhe Ă«shtĂ« vetĂ«m pjesĂ«risht e aplikueshme pĂ«r ofruesit e internetit), dhe nĂ« çdo rast me siguri nuk Ă«shtĂ« njĂ« "rast i zakonshĂ«m" nĂ« botĂ«n reale â por vazhdimisht figuron nĂ« publikimet shkencore, zakonisht pa mbĂ«shtetje nga testimi i gjithĂ« spektit tĂ« sulmeve potenciale DDoS, duke pĂ«rfshirĂ« sulmet nĂ« nivel aplikacioni. KĂ«to tĂ« fundit, pĂ«r shkak tĂ« shpĂ«rndarjes globale tĂ« TLS, nĂ« mĂ«nyrĂ« tĂ« qartĂ« nuk mund tĂ« zbulohet pĂ«rmes masave passive tĂ« paketeve dhe rrjedhave nĂ« rrjet.
Po ashtu, ne ende nuk e dimë se si prodhuesit e pajisjeve për neutralizimin e DDoS do të adaptohen ndaj realiteteve të TLS 1.3. Për shkak të kompleksitetit teknik të mbështetjes së protokollit out-of-band, mund të nevojitet kohë për përmirësimin.
Vendosja e objektivave tĂ« duhura pĂ«r udhĂ«heqjen e kĂ«rkimeve shkencore Ă«shtĂ« njĂ« detyrĂ« serioze pĂ«r ofruesit e shĂ«rbimeve tĂ« neutralizimit DDoS. NjĂ« nga fushat ku mund tĂ« fillohet zhvillimi Ă«shtĂ« nĂ« IRTF, ku kĂ«rkuesit mund tĂ« bashkĂ«punojnĂ« me industrinĂ« pĂ«r tĂ« thelluar njohuritĂ« e tyre nĂ« fushĂ«n problematike dhe pĂ«r tĂ« eksploruar drejtime tĂ« reja kĂ«rkimi. Ne gjithashtu jemi tĂ« gatshĂ«m tĂ« pranojmĂ« ngrohtĂ«sisht tĂ« gjithĂ« kĂ«rkuesit, nĂ«se ka tĂ« tillĂ« â mund tĂ« na kontaktoni pĂ«r çështje ose propozime lidhur me kĂ«rkimet DDoS ose me grupin kĂ«rkues SMART, nĂ« adresĂ«n
Burimi: habr.com
