HTTPA, বিশ্বস্ত পরিবেশে ওয়েব পরিষেবাগুলির জন্য একটি প্রোটোকল৷

HTTPS বর্তমানে ওয়েব অ্যাপ্লিকেশনগুলির জন্য প্রধান প্রোটোকল, যা একটি নির্দিষ্ট স্তরের গোপনীয়তা এবং অখণ্ডতা সহ দ্রুত ও নিরাপদ সংযোগ প্রদান করে। তবে, HTTPS প্রক্রিয়াকরণের সময় অনুরোধের ডেটার নিরাপত্তা নিশ্চিত করতে পারে না , ফলে এটি আইটি পরিবেশে ঝুঁকি এবং দুর্বলতা তৈরি করে।

এর পরিপ্রেক্ষিতে, দুই ইন্টেল কর্মচারী বিশ্বাস করে যে ওয়েব পরিষেবাগুলিকে শুধুমাত্র বিশ্বস্ত দূরবর্তী এক্সিকিউশন এনভায়রনমেন্ট বা TEE-তে গণনা করার মাধ্যমেই নয়, ক্লায়েন্টদের জন্য এটি করা হয়েছে কিনা তা যাচাই করেও আরও নিরাপদ করা যেতে পারে।

সফটওয়্যার ইঞ্জিনিয়ার গর্ডন কিং এবং ইন্টেল ল্যাবসের গবেষক হ্যান্স ওয়াং এটি সম্ভব করার জন্য একটি প্রোটোকল প্রস্তাব করেছেন। সম্প্রতি arXiv-এ প্রকাশিত “ HTTPA: HTTPS Attetable Protocol” শিরোনামের একটি গবেষণাপত্রে , তাঁরা রিমোট সার্টিফিকেশনের মাধ্যমে অনলাইন নিরাপত্তা উন্নত করার জন্য HTTPS Attetable (HTTPA) নামক একটি HTTP প্রোটোকলের বর্ণনা দিয়েছেন।

নিরাপদ সঞ্চালন পরিবেশে বিশ্বস্ত সফ্টওয়্যার দ্বারা ডেটা প্রক্রিয়া করা হবে তা নিশ্চিত করার জন্য অ্যাপ্লিকেশনগুলির জন্য একটি উপায়৷ একটি হার্ডওয়্যার-ভিত্তিক ট্রাস্টেড এক্সিকিউশন এনভায়রনমেন্ট (টিইই) ব্যবহার করা যেতে পারে, যেমন ইন্টেল সফটওয়্যার গার্ড এক্সটেনশন (ইন্টেল এসজিএক্স)।

ইন্টেল সফটওয়্যার গার্ড এক্সটেনশন (ইন্টেল এসজিএক্স) চলমান কম্পিউটেশনকে সুরক্ষিত রাখতে এবং ব্যক্তিগত তথ্যের ফাঁস বা অননুমোদিত পরিবর্তনের ঝুঁকি কমাতে ইন-মেমরি এনক্রিপশন প্রদান করে । এসজিএক্স-এর মূল ধারণাটি হলো, এটি একটি সুরক্ষিত ঘেরের মধ্যে কম্পিউটেশন পরিচালনা করতে দেয়; এই সুরক্ষিত পরিবেশটি নিরাপত্তা-সংবেদনশীল কম্পিউটেশন সম্পর্কিত কোড এবং ডেটা এনক্রিপ্ট করে।

এছাড়াও, SGX ওয়েব ক্লায়েন্টের জন্য রিমোট সার্টিফিকেশনের মাধ্যমে নিরাপত্তার নিশ্চয়তা প্রদান করে , যার মধ্যে প্রোভাইডারের পরিচয় এবং ভেরিফিকেশন আইডেন্টিটি অন্তর্ভুক্ত থাকে।

"এখানে আমরা একটি HTTPS অ্যাটেস্টেবল HTTP প্রোটোকল (HTTPA) অফার করি, যেটিতে গোপনীয়তা এবং নিরাপত্তা সংক্রান্ত উদ্বেগগুলিকে মোকাবেলা করার জন্য HTTPS প্রোটোকলের দূরবর্তী প্রত্যয়ন প্রক্রিয়া অন্তর্ভুক্ত," ইন্টেল বলে৷

কিং এবং ওয়াং বলেন, "HTTPA এর মাধ্যমে, আমরা ওয়েব পরিষেবাগুলির নির্ভরযোগ্যতা প্রতিষ্ঠা করতে এবং ওয়েব ব্যবহারকারীদের অনুরোধের প্রক্রিয়াকরণের অখণ্ডতা নিশ্চিত করতে নিরাপত্তা গ্যারান্টি প্রদান করতে পারি।" আমরা বিশ্বাস করি যে দূরবর্তী সত্যায়ন একটি নতুন প্রবণতা হয়ে উঠবে। ওয়েব পরিষেবাগুলির নিরাপত্তা ঝুঁকি, এবং আমরা একটি মান এবং দক্ষ উপায়ে ওয়েব প্রত্যয়ন এবং পরিষেবাগুলিতে অ্যাক্সেসকে একীভূত করতে HTTPA প্রোটোকল অফার করি। "

গোপনীয়তা বা গোপনীয় তথ্য সরবরাহ করার জন্য একটি নিরাপদ বিশ্বস্ত চ্যানেল হিসাবে বিশ্বাস স্থাপন করার জন্য ব্যবহারকারী বা ওয়েব পরিষেবাগুলির জন্য প্রাথমিক ইন্টারফেস হিসাবে ইন্টেল দূরবর্তী সত্যায়ন ব্যবহার করে। এই লক্ষ্য অর্জনের জন্য, আমরা HTTP পদ্ধতির একটি নতুন সেট যুক্ত করছি, যার মধ্যে রয়েছে HTTP প্রিফ্লাইট অনুরোধ/প্রতিক্রিয়া, HTTP প্রত্যয়ন অনুরোধ/প্রতিক্রিয়া, HTTP বিশ্বস্ত সেশন অনুরোধ/প্রতিক্রিয়া, দূরবর্তী সত্যায়ন যা ব্যবহারকারীদের অনুমতি দেয় এবং ওয়েব পরিষেবাগুলি একটি সংযোগ স্থাপন করতে দেয়। সরাসরি চলমান কোডে।

ইন্টারনেটের মাধ্যমে ওয়েব ব্যবহার করার সময় একটি ক্লায়েন্ট এবং সার্ভারের মধ্যে দূরবর্তী প্রমাণীকরণ এবং গোপনীয় কম্পিউটিং নিশ্চয়তা প্রদানের জন্য HTTPA ডিজাইন করা হয়েছে । HTTPA-এর ক্ষেত্রে, আমরা ধরে নিই যে ক্লায়েন্টটি বিশ্বাসযোগ্য এবং সার্ভারটি নয়। ক্লায়েন্ট ব্যবহারকারী সার্ভারটিকে বিশ্বাস করবেন কিনা এবং সেখানে কম্পিউটিং ওয়ার্কলোড চালাবেন কিনা, সেই সিদ্ধান্ত নিতে এই নিশ্চয়তাগুলো যাচাই করতে পারেন। তবে, সার্ভারটি যে বিশ্বাসযোগ্য, তার কোনো নিশ্চয়তা HTTPA দেয় না। HTTPA-এর দুটি অংশ রয়েছে: যোগাযোগ এবং গণনা।

যোগাযোগ নিরাপত্তার ক্ষেত্রে, HTTPA, HTTPS-এর সমস্ত নিরাপত্তা নীতি গ্রহণ করে, যার মধ্যে TLS ও নিরাপদ যোগাযোগের ব্যবহার , বিশেষ করে পরিচয় যাচাইকরণ অন্তর্ভুক্ত। কম্পিউটেশনাল নিরাপত্তার ক্ষেত্রে, HTTPA প্রোটোকলের জন্য রিমোট অ্যাটেস্টেশনের একটি অতিরিক্ত স্তর প্রয়োজন হয়, যা নিশ্চিত করে যে আইটি ওয়ার্কলোডগুলো সুরক্ষিত এনক্লেভের মধ্যেই সম্পাদিত হচ্ছে, এবং এর ফলে ক্লায়েন্ট ব্যবহারকারী এনক্রিপ্টেড মেমরিতে ওয়ার্কলোড চালাতে পারেন।

রাজা এবং ওয়াং বলেছেন:

“আমরা বিশ্বাস করি যে HTTPA সম্ভাব্য কিছু শিল্পের জন্য উপকারী হতে পারে, উদাহরণস্বরূপ ফিনটেক এবং স্বাস্থ্যসেবা। যখন জিজ্ঞাসা করা হয়েছিল যে প্রোটোকলটি কঠোর ব্যান্ডউইথ বা লেটেন্সি প্রয়োজনীয়তা রয়েছে এমন পরিষেবাগুলিতে হস্তক্ষেপ করতে পারে, তারা উত্তর দিয়েছিল: “কোনও পারফরম্যান্স প্রভাব নিশ্চিত করার জন্য আরও অনুসন্ধানের প্রয়োজন হবে; যাইহোক, আমরা অন্যান্য HTTPS প্রোটোকল থেকে কোন উল্লেখযোগ্য কর্মক্ষমতা পরিবর্তন আশা করি না। HTTPA গৃহীত হতে পারে কিনা বা কখন, এটি অস্পষ্ট। যখন জিজ্ঞাসা করা হয়েছিল যে RFC হিসাবে স্পেসিফিকেশন জমা দেওয়ার বা অন্য কোনও ধরণের মানককরণ করার পরিকল্পনা রয়েছে, তখন তারা উত্তর দেয়: “আমাদের চলমান আলোচনা রয়েছে যা আমরা HTTPA গ্রহণ করার আগে ইন্টেলের আইনি দল দ্বারা পর্যালোচনা করা দরকার। "

অবশেষে, আপনি যদি আরও জানতে আগ্রহী হন, তাহলে নিচের লিঙ্কে বিস্তারিত তথ্য পেয়ে যাবেন ।


Google-এ পছন্দের উৎস হিসেবে যোগ করুন