Kompania Mozilla njoftoi për aktivizimin e mbështetjes për mekanizmin ECH (Encrypted Client Hello) për përdoruesit e degës stabile të Firefox, që vazhdon zhvillimin e teknologjisë ESNI (Encrypted Server Name Indication) dhe ka për qëllim të enkriptojë informacionin mbi parametrat e seancave TLS, të tilla si emri i kërkuar i domenit. Fillimisht, kodi për të punuar me ECH u shtua në lëshimin e Firefox 85, por ishte i çaktivizuar si parazgjedhje. Në Chrome, mbështetja për ECH filloi të aktivizohet gradualisht, duke filluar nga lëshimi i Chrome 115.
Pas lidhjes me serverin shpërthimi i informacionit mbi domenet e kërkuara ndodh përmes DNS, për një mbrojtje të plotë, përveç ECH është e nevojshme të përdoret teknologjia DNS over HTTPS ose DNS over TLS për të enkriptuar trafikun DNS. Firefox nuk do të përdorë ECH pa aktivizimin e DNS over HTTPS në cilësimet. Mund të kontrolloni mbështetje ECH në shfletues në këtë faqe.
Një nga faktorët e aktivizimit të mbështetjes ECH në Firefox është përfshirja, disa ditë më parë, e mbështetjes ECH nga Cloudflare në rrjetin e saj të shpërndarjes së përmbajtjes. Nga një këndvështrim praktik, pasi të dhënat mbi hostet e kërkuara në përdorimin e ECH janë të fshehura nga analiza, për filtrimin dhe bllokimin e faqeve të padëshiruara që përdorin CDN-në e Cloudflare, tani kërkohet bllokimi i të gjithë rrjetit Cloudflare, bllokimi i të gjitha kërkesave me ECH, ose organizimi i kapjes së HTTPS përmes sertifikatave rrënjësorë të rrema në sistemin e përdoruesit.
Fillimisht, për të organizuar funksionimin e disa faqeve HTTPS në një adresë IP, përdorej zgjerimi TLS SNI, ku emri i hostit të kërkuar u jepet në mesazhin ClientHello, që dërgohet para vendosjes së kanalit të fshehur të komunikimit. Ky veçori jepte mundësinë që në një fazë të hershme të përpunimit të lidhjes të shpërndante kërkesat në hoste virtualë, por gjithashtu i lejonte ofruesit të shërbimeve të internetit të filtrojnë në mënyrë selektive trafikun HTTPS dhe të analizojnë se cilat faqe po hap përdoruesi, duke mos lejuar arritjen e plotë të privatësisë kur përdoret HTTPS.
Për të zgjidhur këtë problem dhe për të parandaluar rrjedhjen e informacionit rreth faqes së kërkuar, më vonë u propozua zgjatimi ESNI, i cili realizon enkriptimin e të dhënave me emrin e hostit. Gjatë implementimit të ESNI-t, u identifikua se mekanizmi i propozuar nuk mbulonte të gjitha burimet e mundshme të rrjedhjes së të dhënave rreth hostit dhe përdorimi i tij nuk ishte i mjaftueshëm për të siguruar privatësinë e plotë të seancave HTTPS. Në veçanti, gjatë rinovimit të një seance të vendosur më parë, emri i domainit vazhdoi të shfaqej hapur midis parametrave të zgjatimit TLS PSK (Pre-Shared Key). Për më tepër, përpjekjet për implementimin e ESNI nxorrën në pah probleme me përputhshmërinë dhe shkallëzimin, të cilat pengonin përhapjen e gjerë të ESNI.
Duke marrë parasysh mangësitë e identifikuara, ESNI u zhvillua një mekanizëm të ri universi ECH, i cili lejon kriptimin e parametrave të çdo zgjerimi TLS. Diferenca kryesore teknike midis ECH dhe ESNI është se në vend të fushave të ndara, e gjithë mesazhi ClientHello kriptohet menjëherë. ECH nënkupton ndarjen e ClientHello në dy mesazhe të ndara - mesazhi i kriptuar ClientHelloInner (SNI Inner) dhe mesazhi bazë i pa kriptuar ClientHelloOuter (SNI Outer). Në SNI Outer të pa kriptuar, dërgohen të dhëna që nuk prekin konfidencialitetin, siç janë versioni TLS dhe lista e enkriptuesve të përdorur, si dhe emri i përgjithshëm i domainit, i cili nuk përputhet me emrin aktual të domainit të kërkuar. Për shembull, për të gjithë klientët e Cloudflare, në SNI Outer të pa kriptuar tregohet hosti i përbashkët "cloudflare-ech.com", ndërsa emri aktual i hostit të kërkuar dërgohet në SNI Inner të kriptuar dhe nuk është i aksesueshëm për analizë.

ECH gjithashtu pĂ«rdor njĂ« skemĂ« tjetĂ«r pĂ«r shpĂ«rndarjen e çelĂ«sit pĂ«r enkriptimin â informata mbi çelĂ«sin publik dĂ«rgohet nĂ« regjistrat DNS HTTPSSVC, dhe jo nĂ« regjistrat me tipin TXT. PĂ«r tĂ« marrĂ« dhe enkriptuar çelĂ«sin, pĂ«rdoret enkriptimi kĂ«ndore i autentikuar mbi bazĂ«n e mekanizmit HPKE (Enkriptimi Publik hibrid tĂ« ĂelĂ«sit). ECH gjithashtu mbĂ«shtet ribashkimin e sigurt tĂ« çelĂ«sit nga serveri, qĂ« mund tĂ« pĂ«rdoret nĂ« rast tĂ« rotacionit tĂ« çelĂ«save nĂ« serveri dhe pĂ«r tĂ« zgjidhur problemet nĂ« marrjen e çelĂ«save tĂ« skaduar nga cache DNS.
Burimi: opennet.ru
