Kompania Mozilla pĂ«r fillimin e testimit nĂ« ndĂ«rtimet e natĂ«s tĂ« Firefox pĂ«r mekanizmin e ri tĂ« identifikimit tĂ« certifikatave tĂ« anuluara â . CRLite lejon organizimin e njĂ« verifikimi efektiv tĂ« anulimit tĂ« certifikatave pĂ«rmes njĂ« baze tĂ« dhĂ«nash qĂ« ruhet nĂ« sistemin e pĂ«rdoruesit. NjĂ« implementim i CRLite qĂ« po zhvillohet nĂ« Mozilla nĂ«n licencĂ«n e lirĂ« MPL 2.0. Kodi pĂ«r gjenerimin e DB dhe komponentet serverike janĂ« shkruar nĂ« dhe Go. PjesĂ«t klienti tĂ« shtyra nĂ« Firefox pĂ«r tĂ« lexuar tĂ« dhĂ«nat nga DB janĂ« shkruar nĂ« Rust.
Verifikimi i certifikatave qĂ« pĂ«rdoret ende duke bashkĂ«punuar me shĂ«rbime tĂ« jashtme mbi bazĂ«n e protokollit (Online Certificate Status Protocol) kĂ«rkon qasje tĂ« garantuar nĂ« rrjet, sjell vonesa tĂ« ndjeshme nĂ« pĂ«rpunimin e kĂ«rkesave (mesatarisht 350ms) dhe ka probleme me ruajtjen e privatĂ«sisĂ« (serverĂ«t qĂ« pĂ«rgjigjen nĂ« kĂ«rkesat OCSP marrin informacione rreth certifikatave specifike, nga tĂ« cilat mund tĂ« gjykohet se cilat faqe po viziton pĂ«rdoruesi). Ka gjithashtu mundĂ«sinĂ« e verifikimit lokal pĂ«rmes listave (Certificate Revocation List), por disavantazhi i kĂ«tij metode Ă«shtĂ« madhĂ«sia shumĂ« e madhe e tĂ« dhĂ«nave qĂ« ngarkohen â aktualisht DB e certifikatave tĂ« anuluara zĂ« rreth 300 MB dhe rritja e saj vazhdon.
Për të bllokuar certifikatat e komprometuar dhe të anuluara nga qendrat e sertifikimit, Firefox prej vitit 2015 përdor një listë të zezë të centralizuar në kombinim me shërbimin për të përcaktuar aktivitetin e mundshëm të dëmshëm. OneCRL, ashtu si dhe në Chrome, shërben si një lidhje ndërmjetëse që agregon listat CRL nga qendrat e sertifikimit dhe ofron një shërbim OCSP të centralizuar për verifikimin e certifikatave të anuluara, duke e bërë të mundur që të mos dërgohen kërkesa drejtpërdrejt në qendrat e sertifikimit. Pavarësisht punës së madhe për të përmirësuar besueshmërinë e shërbimit të verifikimit online të certifikatave, të dhënat e telemetrisë tregojnë se më shumë se 7% e kërkesave OCSP përfundojnë me skadim të kohës (disa vjet më parë ky tregues ishte 15%).
SĂ« zakonshĂ«m, nĂ« rast se nuk mund tĂ« realizohet verifikimi pĂ«rmes OCSP, shfletuesi e konsideron çertifikatĂ«n si tĂ« saktĂ«. ShĂ«rbimi mund tĂ« jetĂ« i paqasshĂ«m pĂ«r shkak tĂ« problemeve rrjetĂ«rore dhe kufizimeve nĂ« rrjetet e brendshme, ose tĂ« bllokohet nga sulmuesitâpĂ«r tĂ« anashkaluar verifikimin OCSP gjatĂ« njĂ« sulmi MITM, mjafton tĂ« bllokohet qasja nĂ« shĂ«rbimin e verifikimit. PjesĂ«risht pĂ«r tĂ« parandaluar sulme tĂ« tilla Ă«shtĂ« implementuar teknika , e cila lejon interpretimin e gabimit tĂ« kĂ«rkesĂ«s pĂ«r OCSP ose tĂ« papĂ«rfshirjes sĂ« OCSP si njĂ« problem me çertifikatĂ«n, por kjo mundĂ«si Ă«shtĂ« opsionale dhe kĂ«rkon njĂ« pĂ«rgatitje tĂ« veçantĂ« tĂ« çertifikatĂ«s.
CRLite lejon të reduktojë informacionin e plotë për të gjitha çertifikatat e revokuara në një strukturë të lehtë për t'u përditësuar, me një madhësi prej vetëm 1 MB, e cila jep mundësinë të ruhet baza e plotë e CRL në anën e klientit.
Shfletuesi mund të sinkronizojë çdo ditë kopjen e tij të të dhënave mbi çertifikatat e revokuara, dhe kjo bazë do të jetë e disponueshme në çdo kusht.
CRLite bashkon informacionin nga , regjistri publik i të gjitha çertifikatave të lëshuar dhe të revokuara, dhe rezultatet e skanimit të çertifikatave në internet (mblidhen lista të ndryshme CRL të qendrave të besueshmërisë dhe aggregohet informacioni mbi të gjitha çertifikatat e njohura). Të dhënat paketohen duke përdorur struktura kaskadë , një strukturë probabilistike, e cila lejon përcaktimin e gabuar të elementeve të munguar, por përjashton humbjen e një elementi ekzistues (dmth. me një probabilitet të caktuar është e mundur një alarm i rremë për një çertifikat të saktë, por çertifikatat e revokuara garantohen të identifikohen).
Për të eliminuar alarmin e rremë në CRLite, janë futur nivele të reja korrigjuese të filtrit. Pas gjenerimit të strukturës, kryhet një cikël për të gjitha regjistrimet fillestare dhe për të përcaktuar alarmin e rremë që ka ndodhur. Sipas rezultateve të këtij kontrolli krijohet një strukturë e re, e cila shtrihen në mënyrë kaskadë mbi të parën dhe korrigjon alarmet e rreme që kanë ndodhur. Operacioni përsëritet derisa alarmet e rreme në kontrollin e verifikimit të eliminohen plotësisht. Në përgjithësi, për të mbuluar të dhënat e plota, mjafton të krijohen 7-10 shtresa. Duke qenë se gjendja e DB-së për shkak të sinkronizimit periodik vonohet paksa nga gjendja aktuale e CRL-së, kontrolli i certifikatave të reja, të lëshuara pas azhurnimit të fundit të DB-së CRLite, kryhet përmes protokollit OCSP, duke përfshirë edhe teknikën (përgjigjja OCSP e vërtetuar nga autoriteti i certifikimit dërgohet nga serveri që shërben faqen gjatë negocimit të lidhjes TLS).
Me ndihmën e filtreve Bloom, prurja e dhënave nga WebPKI në dhjetor, e cila mbulon 100 milion certifikata aktivë dhe 750 mijë certifikata të tërhequr, është arritur të paketohen në një strukturë prej 1.3 MB. Procesi i gjenerimit të strukturës është mjaft i rëndë për burimet, por ai kryhet në serverin Mozilla dhe përdoruesit iu dorëzohet tashmë azhurnimi i gatshëm. Për shembull, në formën binarë, të dhënat e përdorura për gjenerimin kërkojnë rreth 16 GB memorie kur ruhet në DB-në Redis, dhe në formën heksadecimale, dump-i i numrave serial të certifikatave zë rreth 6.7 GB. Procesi i agregatimit të të gjithë certifikatave të tërhequra dhe aktivë zgjat rreth 40 minuta, ndërsa procesi i gjenerimit të strukturës të paketuar mbi bazën e filtrit Bloom kërkon 20 minuta më shumë.
Aktualisht, nĂ« Mozilla sigurohet azhurnimi i DB-sĂ« CRLite katĂ«r herĂ« nĂ« ditĂ« (jo tĂ« gjitha azhurnimet i dorĂ«zohen klientĂ«ve). Gjenerimi i azhurnimeve delta ende nuk Ă«shtĂ« realizuar â aplikimi i bsdiff4, qĂ« pĂ«rdoret pĂ«r krijimin e azhurnimeve delta tĂ« lĂ«shimeve, nuk ofron efikasitet tĂ« duhur pĂ«r CRLite dhe azhurnimet pĂ«rfundojnĂ« tĂ« jenĂ« tĂ« tepĂ«rta nĂ« madhĂ«si. PĂ«r tĂ« eliminuar kĂ«tĂ« mangĂ«si, planifikohet tĂ« ristrukturohet formati i ruajtjes pĂ«r tĂ« eliminuar rindĂ«rtimin e panevojshĂ«m dhe heqjen e shtresave.
CRLite tani po punon në Firefox në modalitet pasiv dhe përdoret paralelisht me OCSP për të grumbulluar statistika mbi saktësinë e funksionimit. CRLite mund të kalojë në modalitetin e kontrollit kryesor, për këtë, në about:config duhet të vendosni parametrin security.pki.crlite_mode = 2.
Burimi: opennet.ru
