Mozilla, Cloudflare dhe Facebook prezantuan një zgjerim TLS për delegimin e certifikatave me jetë të shkurtër

Mozilla, Cloudflare dhe Facebook bashkërisht njoftuan një nyje të re TLS Kredencialet e Deleguara (DC), që zgjidh problemin e sertifikave gjatë organizimin e aksesit në webfaqe përmes rrjeteve të shpërndarjes së përmbajtjes. Sertifikatat e lëshuara nga autoritetet e certifikimit kanë një periudhë të gjatë vlefshmërie, e cila krijon vështirësi kur është e nevojshme të organizohet akses në webfaqe përmes një shërbimi të tretë, në emër të cilit duhet të vendoset një lidhje e sigurt, pasi transferimi i sertifikatës së webfaqes te shërbimi i jashtëm krijon kërcënime të tjera për sigurinë.

Nyja e re gjithashtu mund të jetë e dobishme për webfaqet, puna e të cilave sigurohet nga një infrastrukturë e madhe e shpërndarë me numër të madh balancuesish ngarkese. Kredencialet e Deleguara do të lejojnë shmangien e ruajtjes së kopjeve të çelësave privatë të sertifikatave kryesore në çdo nod të shpërndarjes së përmbajtjes. Në qasjen klasike, një sulm i suksesshëm në cili do nga serverët e përfshirë në shpërndarjen e trafikut HTTPS do të çojë në komprometimin e gjithë sertifikatës. Në rastin e transferimit të çelësave privatë te rrjetet e shpërndarjes së përmbajtjes, lindin kërcënime të rrjedhjes së të dhënave si rezultat i diverksioneve nga stafi, veprimeve të shërbimeve të inteligjencës ose kompromitimit të infrastrukturës CDN.

Nëse rrjedhja e çelësave mbetet e pazbuluar, ata që kanë akses në çelësat do të mund të ndërhyjnë në trafik e webfaqes për një periudhë të konsiderueshme kohe (MITM), pasi afatet e vlefshmërisë së sertifikatave shënohen në muaj e vit. Në Cloudflare për mbrojtjen e çelësave të sertifikatave mund të përdoret përdoren serverë të veçantë të çelësave që funksionojnë nga ana e pronarit të webfaqes, por puna në një mod të tillë sjell vonesa të ndjeshme në shpërndarjen e trafik, e cila ul besueshmërinë për shkak të shfaqjes së një elementi të ri dhe kërkon vendosjen e një infrastrukture më të ndërlikuar.

Nyja e re TLS e Kredencialeve të Deleguara introdukton një çelës privat të ndërmjetëm, koha e vlefshmërisë së të cilit është e kufizuar në orë ose disa ditë (më së shumti 7 ditë). Ky çelës gjenerohet mbi bazën e sertifikatës së lëshuar nga autoriteti i certifikimit dhe lejon ruajtjen e çelësit privat të sertifikatës origjinale në sekret nga shërbimet e shpërndarjes së përmbajtjes, duke ofruar atyre vetëm një sertifikatë të përkohshme me një periudhë të shkurtër vlefshmërie.

Mozilla, Cloudflare dhe Facebook prezantuan një zgjerim TLS për delegimin e certifikatave me jetë të shkurtër

PĂ«r tĂ« evituar problemet me aksesin pas skadimit tĂ« jetĂ«s sĂ« çelĂ«sit, Ă«shtĂ« parashikuar njĂ« teknologji automatike e azhurnimit, e cila realizohet nĂ« anĂ«n e serverit TLS burimor. PĂ«r tĂ« gjeneruar nuk kĂ«rkohet kryerja e operacioneve manuale ose ekzekutimi i skripteve — serveri i autorizuar, i cili ka nevojĂ« pĂ«r çelĂ«sin privat, para skadimit tĂ« jetĂ«s sĂ« çelĂ«sit tĂ« mĂ«parshĂ«m kontakton serverin TLS burimor tĂ« faqes dhe ai gjeneron njĂ« çelĂ«s ndĂ«rmjetĂ«s pĂ«r njĂ« periudhĂ« tĂ« shkurtĂ«r kohe.

Mozilla, Cloudflare dhe Facebook prezantuan një zgjerim TLS për delegimin e certifikatave me jetë të shkurtër

Bashkëpunuesit e zgjerimit TLS Delegated Credentials në shfletues do të perceptojnë këto certifikata të derivuara si besuese. Për shembull, mbështetje për këtë zgjerim është tashmë e shtuar në ndërtimet mbrëmje dhe versionet beta të Firefox dhe mund të aktivizohet në about:config duke ndryshuar parametrin "security.tls.enable_delegated_credentials". Në mes të nëntorit, ndër një përqindje të caktuar përdoruesish të versioneve provuese të Firefox do të realizohet gjithashtu një eksperiment "Eksperimenti i Delegated Credentials TLS«, në kuadër të të cilit do të dërgohet një kërkesë testuese në serverin DC të Cloudflare për të vlerësuar cilësinë e implementimit të zgjerimit të ri TLS. Mbështetje për Delegated Credentials është gjithashtu e integruar tashmë në bibliotekën Fizz me implementimin e TLS 1.3.

Specifikimi i Delegated Credentials është dorëzuar në komitetin IETF (Internet Engineering Task Force), i cili merret me zhvillimin e protokolleve dhe arkitekturës së internetit, dhe ndodhet në fazën draftit, duke pretenduar për titullin e standardit të internetit. Zgjerimi Delegated Credentials mund të aplikohet vetëm me TLSv1.3.
Për gjenerimin e çelësave ndërmjetës kërkohet marrja e një TLS-sertifikate, e cila përfshin një zgjerim të veçantë X.509, që aktualisht mbështetet vetëm nga autoriteti i besueshmërisë DigiCert.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster