, dhe lëshuan së bashku një zgjerim të ri TLS (DC), duke zgjidhur problemin me certifikatat kur organizohet qasja në faqen përmes rrjetesh të shpërndarjes së përmbajtjes. Certifikatat e lëshuara nga autoritetet e certifikimit kanë një periudhë të gjatë vlefshmërie, e cila krijon vështirësi kur është e nevojshme të organizohet qasja në faqen përmes një shërbimi të tretë, për të cilin duhet të vendoset një lidhje e sigurt, pasi transferimi i certifikatës së faqes tek shërbimi i jashtëm krijon rreziqe të tjera për sigurimin.
Zgjerimi i ri gjithashtu mund të jetë i dobishëm për faqet e internetit, funksionimi i të cilave sigurohet nga një infrastrukturë e madhe e shpërndarë me një numër të madh balancuesish ngarkese. Delegated Credentials do të lejojë shmangien e ruajtjes së kopjeve të çelësave privatë të certifikatave kryesore në çdo nyje të shpërndarjes së përmbajtjes. Në qasjen klasike, një sulm i suksesshëm ndaj të gjithë serverëve që marrin pjesë në shpërndarjen e trafikut HTTPS do të çonte në kompromitimin e të gjithë certifikatës. Në rastin e transferimit të çelësave privatë në rrjetet e shpërndarjes së përmbajtjes, lindin rreziqe të humbjes së të dhënave si rezultat i diversioneve nga personeli, veprimeve të shërbimeve sekrete ose kompromitimit të infrastrukturës CDN.
Nëse humbja e çelësave mbetet e padukshme, ata që e kanë fituar qasjen në çelësa do të jenë në gjendje për një periudhë të gjatë të ndërhyjnë në trafikun e faqes (MITM), pasi afatet e vlefshmërisë së certifikatave maten në muaj e vite. Në Cloudflare, për të mbrojtur çelësat e certifikatave mund të përdoren serverë të veçantë çelësash që punojnë në anën e pronarit të faqes, por funksionimi në një mënyrë të tillë çon në vonesa të ndjeshme në shpërndarjen e trafikut, zvogëlon besueshmërinë për shkak të një elementi të ri dhe kërkon ndërtimin e një infrastrukture të ndërlikuar.
Zgjerimi i propozuar TLS, Delegated Credentials, sjell në përdorim një çelës privat ndërmjetës, afati i vlefshmërisë së të cilit është i kufizuar në orë ose disa ditë (jo më shumë se 7 ditë). Ky çelës gjenerohet mbi bazën e certifikatës së lëshuar nga autoriteti i certifikimit dhe lejon ruajtjen e çelësit privat të certifikatës origjinale në fshehtësi nga shërbimet e shpërndarjes së përmbajtjes, duke u ofruar atyre vetëm një certifikatë të përkohshme me një kohë të shkurtër vlefshmërie.
PĂ«r tĂ« shmangur probleme me qasjen pas skadimit tĂ« afatit tĂ« vlefshmĂ«risĂ« sĂ« çelĂ«sit ndĂ«rmjetĂ«s, Ă«shtĂ« parashikuar njĂ« teknologji e rinovimit automatik, e cila realizohet nĂ« anĂ«n e serverit origjinal TLS. PĂ«r gjenerimin e saj nuk kĂ«rkohen operacione manuale apo ekzekutimi i skripteve â serveri i autorizuar, i cili ka nevojĂ« pĂ«r çelĂ«sin privat, para skadimit tĂ« afatit tĂ« çelĂ«sit tĂ« mĂ«parshĂ«m, i drejtohet serverit origjinal TLS tĂ« faqes dhe ai gjeneron çelĂ«sin ndĂ«rmjetĂ«s pĂ«r njĂ« periudhĂ« tjetĂ«r tĂ« shkurtĂ«r.
Bredhësit e mbështetjes TLS të zgjerimit Delegated Credentials do të perceptojnë këto certifikata të derivuara si të besueshme. Për shembull, mbështetja për këtë zgjerim është shtuar tashmë në ndërtimet e natës dhe versionet beta të Firefox dhe mund të aktivizohet në about:config duke ndryshuar cilësimin "security.tls.enable_delegated_credentials". Në mes të nëntorit, pritet që një përqindje e caktuar e përdoruesve të versioneve testuese të Firefox të marrin pjesë në një eksperimentpër të testuar cilësinë e implementimit të këtij zgjerimi të ri TLS, ku do të dërgohet një kërkesë testuese në serverin DC të Cloudflare. Mbështetja për Delegated Credentials është gjithashtu e integruar në bibliotekën me implementimin e TLS 1.3.
Specifikimi i Delegated Credentials është dërguar në komitetin IETF (Internet Engineering Task Force), i cili merret me zhvillimin e protokolleve dhe arkitekturës së internetit, dhe ndodhet në fazën e pretendimit për të qenë një standard interneti. Zgjerimi Delegated Credentials mund të përdoret vetëm me TLSv1.3.
Për të gjeneruar çelësa ndërmjetës, kërkohet marrja e njëTLS certifikate që përfshin një zgjerim të veçantë X.509, i cili tani mbështetet vetëm nga autoriteti i besimit DigiCert.
Burimi: opennet.ru
