Në Firefox dhe Cloudflare është aktivizuar mbështetje për ECH për fshehjen e domainit në trafikun HTTPS

Kompania Mozilla shpalli se ka përfshirë për përdoruesit e degës stabile të Firefox mbështetje për mekanizmin ECH (Encrypted Client Hello), që vazhdon zhvillimin e teknologjisë ESNI (Encrypted Server Name Indication) dhe është e destinuar për të enkriptuar informacionin mbi parametrat e seancave TLS, si emri i domain-it të kërkuar. Në fillim, kodi për funksionimin me ECH u shtua në versionin Firefox 85, por u çaktivizua si sa i përket parazgjedhjes. Në Chrome, mbështetja për ECH filloi të aktivizohet gradualisht, duke filluar nga versioni Chrome 115.

Duke qenë se përveç lidhjes me server rrjedhja e informacionit mbi domain-et e kërkuara ndodh përmes DNS, për mbrojtje të plotë përveç ECH është e nevojshme përdorimi i teknologjisë DNS over HTTPS ose DNS over TLS për të enkriptuar trafikun DNS. Firefox nuk do të përdorë ECH pa aktivizimin e DNS over HTTPS në cilësimet. Të kontrolloni mbështetjen e ECH në shfletues mund të bëhet në këtë faqe.

Një prej faktorëve që aktivizoi parazgjedhjen e mbështetjes për ECH në Firefox ishte aktivizimi disa ditë më parë nga kompania Cloudflare i mbështetjes për ECH në rrjetin e saj të shpërndarjes së përmbajtjes. Nga një këndvështrim praktik, duke qenë se të dhënat mbi hostet e kërkuara janë të fshehura nga analiza kur përdoret ECH, për filtrimin dhe bllokimin e faqeve të padëshiruara që përdorin CDN Cloudflare, tani do të kërkohet bllokimi i të gjithë rrjetit Cloudflare, bllokimi i të gjitha kërkesave me ECH ose organizimi i interceptimit të HTTPS përmes certifikatave të rrenjtë të rrënjës në sistemin e përdoruesit.

Fillimisht, për të organizuar funksionimin e disa faqeve HTTPS në një adresë IP të vetme, u përdor zgjerimi TLS SNI, ku emri i hostit të kërkuar u shfaq në mesazhin ClientHello, i dërguar para vendosjes së kanali të enkriptuar të komunikimit. Ky veçori lejon të shpërndahen kërkesat në hostet virtualë në një fazë të hershme të përpunimit të lidhjes, por gjithashtu i lejon ofruesit të internetit të filtrojë në mënyrë selektive trafikun HTTPS dhe të analizohet se cilat faqe hapi përdoruesi, çka nuk lejonte arritjen e privatësisë së plotë gjatë përdorimit të HTTPS.

Për të zgjidhur këtë problem dhe për të parandaluar rrjedhjen e të dhënave rreth faqes në internet të kërkuar, më vonë u propozua një zgjerim i quajtur ESNI, që realizon enkriptimin e të dhënave me emrin e hostit. Gjatë implementimit të ESNI, u zbulua se mekanizmi i propozuar nuk mbulon të gjitha burimet e mundshme të rrjedhjes së të dhënave rreth hostit dhe aplikimi i tij nuk është i mjaftueshëm për të siguruar konfidencialitetin e plotë të seancave HTTPS. Sidomos, gjatë rinovimit të një seance të mëparshme, emri i domainit në formë të hapur vazhdoi të shfaqej në mes të parametrave të zgjerimit TLS PSK (Pre-Shared Key). Për më tepër, përpjekjet për të implementuar ESNI zbuluan probleme me keqësi dhe shkallëzim, të cilat penguan përhapjen universale të ESNI.

Duke marrĂ« parasysh mangĂ«sitĂ« e identifikuara, u zhvillua njĂ« mekanizĂ«m i ri universal ECH, qĂ« lejon enkriptimin e parametrave tĂ« çdo zgjerimi TLS. NĂ« mĂ«nyrĂ« teknike, dallimi kryesor midis ECH dhe ESNI Ă«shtĂ« se nĂ« vend tĂ« fushave tĂ« veçanta, mblidhet menjĂ«herĂ« e gjithĂ« mesazhi ClientHello. ECH nĂ«nkupton ndarjen e ClientHello nĂ« dy mesazhe tĂ« veçanta — mesazhi i enkriptuar ClientHelloInner (SNI Inner) dhe mesazhi bazĂ« i paenkriptuar ClientHelloOuter (SNI Outer). NĂ« SNI Outer tĂ« paenkriptuar kalohen tĂ« dhĂ«na qĂ« nuk prekin konfidencialitetin, si versioni TLS dhe lista e cipherĂ«ve tĂ« pĂ«rdorur, si dhe emri i pĂ«rgjithshĂ«m i domainit, i cili nuk pĂ«rputhet me emrin aktual tĂ« kĂ«rkuar tĂ« domainit. PĂ«r shembull, pĂ«r tĂ« gjithĂ« klientĂ«t e Cloudflare, nĂ« SNI Outer tĂ« paenkriptuar shfaqet hosti i pĂ«rbashkĂ«t "cloudflare-ech.com", ndĂ«rsa emri aktual i hostit tĂ« kĂ«rkuar pĂ«rcillet nĂ« SNI Inner tĂ« enkriptuar dhe nuk Ă«shtĂ« i disponueshĂ«m pĂ«r analizĂ«.

Në Firefox dhe Cloudflare është aktivizuar mbështetje për ECH për fshehjen e domainit në trafikun HTTPS

ECH gjithashtu pĂ«rdor njĂ« skemĂ« tjetĂ«r tĂ« shpĂ«rndarjes sĂ« çelĂ«sit pĂ«r enkriptimin — informacioni mbi çelĂ«sin publik kalon nĂ« DNS regjistrat HTTPSSVC, e jo nĂ« regjistrin e tipit TXT. PĂ«r tĂ« marrĂ« dhe enkriptuar çelĂ«sin pĂ«rdoret enkriptimi i autentifikuar i endosur mbi mekanizmin HPKE (Hybrid Public Key Encryption). ECH gjithashtu mbĂ«shtet transmetimin e sigurt tĂ« ricikluar tĂ« çelĂ«sit nga serveri, qĂ« mund tĂ« pĂ«rdoret nĂ« rastin e rotacionit tĂ« çelĂ«save nĂ« server dhe pĂ«r tĂ« zgjidhur problemet gjatĂ« marrjes sĂ« çelĂ«save tĂ« vjetruar nga cache DNS.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster