Kompania Mozilla nĂ« fillim tĂ« testimit nĂ« ndĂ«rtimet e natĂ«s tĂ« Firefox pĂ«r mekanizmin e ri tĂ« identifikimit tĂ« certifikatave tĂ« tĂ«rhequra â . CRLite mundĂ«son organizimin e njĂ« verifikimi efektiv tĂ« tĂ«rheqjes sĂ« certifikatave pĂ«rmes njĂ« baze tĂ« dhĂ«nash tĂ« vendosur nĂ« sistemin e pĂ«rdoruesit. Implementimi i CRLite qĂ« zhvillohet nĂ« Mozilla nĂ«n licencĂ«n e lirĂ« MPL 2.0. Kodi pĂ«r gjenerimin e DB dhe komponentĂ«t server i Ă«shtĂ« shkruar nĂ« dhe Go. PjesĂ«t klientike tĂ« shtuar nĂ« Firefox pĂ«r tĂ« lexuar tĂ« dhĂ«nat nga DB nĂ« gjuhĂ«n Rust.
Verifikimi i certifikatave i aplikuar deri tani duke pĂ«rfshirĂ« shĂ«rbime tĂ« jashtme mbi bazĂ«n e protokollit (Protokolli i Statusit tĂ« Certifikatave nĂ« Rrjet) kĂ«rkon akses tĂ« garantuar nĂ« rrjet, çon nĂ« vonesa tĂ« ndjeshme nĂ« pĂ«rpunimin e kĂ«rkesĂ«s (nĂ« mesatare 350ms) dhe ka probleme me sigurinĂ« e privatĂ«sisĂ« (serverĂ«t qĂ« pĂ«rgjigjen nĂ« kĂ«rkesa OCSP marrin informata mbi certifikatat specifike, nga tĂ« cilat mund tĂ« gjykohet se cilat faqe po viziton pĂ«rdoruesi). Ka gjithashtu mundĂ«si verifikimi lokal pĂ«rmes listave (Lista e TĂ«rheqjes sĂ« Certifikatave), por disavantazhi i kĂ«tij metodi Ă«shtĂ« madhĂ«sia shumĂ« e madhe e tĂ« dhĂ«nave tĂ« shkarkuara â aktualisht DB e certifikatave tĂ« tĂ«rhequra zĂ« rreth 300 MB dhe rritja vazhdon.
Për bllokimin e certifikatave të komprometuara dhe tërhequra nga autoritetet e certifikimit, Firefox përdor që nga viti 2015 një listë qendrore të zezë bashkë me aksesin në shërbimin për të përcaktuar aktivitetin e mundshëm të dëmshëm. OneCRL, si dhe në Chrome, shërben si një lidhje ndërmjetëse e cila grumbullon listat CRL nga autoritetet e certifikimit dhe ofron një shërbim OCSP qendror për verifikimin e certifikatave të tërhequra, duke ofruar mundësinë që të mos dërgohen kërkesa drejtpërdrejt tek autoritetet e certifikimit. Megjithëse është bërë një punë e konsiderueshme për të rritur besueshmërinë e shërbimit online të verifikimit të certifikatave, të dhënat e telemetrisë tregojnë se më shumë se 7% e kërkesave OCSP përfundojnë me skadimin e afatit (këtë tregues disa vjet më parë ishte 15%).
Sipas parazgjedhjes, nĂ« rast se nuk Ă«shtĂ« e mundur tĂ« bĂ«het verifikimi pĂ«rmes OCSP, shfletuesi e konsideron certifikatĂ«n tĂ« saktĂ«. ShĂ«rbimi mund tĂ« mos jetĂ« i disponueshĂ«m si pĂ«r shkak tĂ« problemeve nĂ« rrjet dhe kufizimeve nĂ« rrjetet e brendshme, ashtu edhe pĂ«r shkak tĂ« bllokimeve nga sulmuesit â pĂ«r tĂ« anashkaluar verifikimin e OCSP nĂ« njĂ« sulm MITM, mjafton thjesht tĂ« bllokohet qasja nĂ« shĂ«rbimin e verifikimit. PjesĂ«risht pĂ«r tĂ« parandaluar sulme tĂ« tilla Ă«shtĂ« realizuar teknika , e cila lejon qĂ« gabimi nĂ« kĂ«rkesĂ«n pĂ«r OCSP ose pamundĂ«sia pĂ«r qasje nĂ« OCSP tĂ« interpretohet si njĂ« problem me certifikatĂ«n, por kjo mundĂ«si Ă«shtĂ« opsionale dhe kĂ«rkon njĂ« formatizim tĂ« veçantĂ« tĂ« certifikatĂ«s.
CRLite lejon mundësi për të grumbulluar të dhëna të plota për të gjitha certifikatat e tërhequra në një strukturë që mund të përditësohet lehtësisht, me një madhësi prej vetëm 1 MB, duke ofruar mundësinë për të ruajtur një bazë të plotë CRL në anën e klientit.
Shfletuesi do të jetë në gjendje të sinkronizojë përditshmërish kopjen e tij të të dhënave mbi certifikatat e tërhequra, dhe kjo bazë të dhënash do të jetë e aksesueshme nën çdo rrethana.
CRLite bashkon të dhënat nga , regjistri publik i të gjitha certifikatave të lëshuara dhe tërhequra, dhe rezultatet e skanimeve të certifikatave në internet (grupohen lista të ndryshme CRL nga autoritetet e certifikimit dhe informacioni mbi të gjitha certifikatat e njohura). Të dhënat mblidhen duke përdorur strukturë kaskadike , një strukturë probabilistike që lejon identifikimin e gabuar të elementeve të munguar, por përjashton humbjen e elementeve ekzistuese (dmth. me një probabilitet të caktuar, mund të ndodhin identifikime të gabuara mbi certifikatat e sakta, por certifikatat e tërhequra do të identifikohen me siguri).
Për të përjashtuar identifikimet e gabuara në CRLite, janë përfshirë nivele shtesë korrigjuese filtri. Pas gjenerimit të strukturës, bëhet një rishikim i të gjitha të dhënave të origjinës dhe identifikimi i identifikimeve të gabuara që kanë ndodhur. Nga rezultatet e këtij kontrolli krijohet një strukturë shtesë, e cila kaskadë vendoset mbi të parën dhe korrigjon identifikimet e gabuara që kanë ndodhur. Operacioni përsëritet derisa identifikimet e gabuara gjatë kontrollit të mos jenë plotësisht të eliminuara. Në përgjithësi, për të mbuluar të dhënat e gjitha, është e mjaftueshme të krijohen 7-10 nivele. Duke qenë se gjendja e bazës së të dhënave për shkak të sinkronizimit periodik vonon paksa nga gjendja aktuale e CRL, kontrolli i certifikatave të reja, të lëshuara pas përditësimit të fundit të bazës së të dhënave CRLite, bëhet përmes protokollit OCSP, duke përfshirë përdorimin e teknikës (përgjigja OCSP e verifikuar nga autoriteti i certifikimit dërgohet nga serveri që shërben faqen gjatë negociatës së lidhjes TLS).
Duke përdorur filtrat Bloom, e dhëna e muajit dhjetor nga WebPKI, që mbulon 100 milion certifikata aktiv dhe 750 mijë certifikata tërhequr, u mblodh në një strukturë me madhësi prej 1.3 MB. Procesi i gjenerimit të strukturës është mjaft kërkues për burime, por ai realizohet në serverin e Mozilla-s dhe përdoruesit i ofrohet një përditësim i gatshëm. Për shembull, në formën binar, të dhënat e përdorura gjatë gjenerimit kërkojnë rreth 16 GB memorie kur ruhen në DB-në Redis, ndërsa në formën heksadecimale, daurimi i të gjitha numrave të serisë të certifikatave zë rreth 6.7 GB. Procesi i agregimit të të gjitha certifikatave të tërhequra dhe aktive zgjat rreth 40 minuta, ndërsa procesi i gjenerimit të strukturës të paketuara mbi bazën e filtrit Bloom kërkon edhe 20 minuta.
Aktualisht, Mozilla ofron pĂ«rditĂ«simin e DB CRLite katĂ«r herĂ« nĂ« ditĂ« (jo tĂ« gjitha pĂ«rditĂ«simet dĂ«rgohen te klientĂ«t). Generimi i pĂ«rditĂ«simeve delta akoma nuk Ă«shtĂ« realizuar â pĂ«rdorimi i bsdiff4, i cili pĂ«rdoret pĂ«r krijimin e pĂ«rditĂ«simeve delta tĂ« versioneve, nuk siguron efektivitetin e duhur pĂ«r CRLite dhe pĂ«rditĂ«simet bĂ«hen nĂ« mĂ«nyrĂ« tĂ« pajustifikuar shumĂ« tĂ« mĂ«dha. PĂ«r tĂ« eliminuar kĂ«tĂ« mangĂ«si, planifikohet tĂ« rishikohet formati i strukturĂ«s sĂ« magazinimit pĂ«r tĂ« shmangur rikonstruksionin e panevojshĂ«m dhe heqjen e shtresave.
CRLite aktualisht funksionon në Firefox në modalitet pasiv dhe përdoret paralelisht me OCSP për grumbullimin e statistikave mbi korrektësinë e funksionimit. CRLite mund të kalojë në modalitetin e verifikimit të parë; për këtë, në about:config duhet të vendosni parametrin security.pki.crlite_mode = 2.
Burimi: opennet.ru
