Messaging Layer Security (MLS) je bezpečnostní vrstva pro šifrování zpráv ve skupinách dvou až mnoha velikostí.
V měsíci dubnu téhož roku sdílíme novinky zde na blogu o schválení zveřejnění standardu MLS (Messaging Layer Security) výborem IETF (který vyvíjí internetové protokoly a architekturu), který z něj v zásadě činí standard a který také usiluje o podporu sjednocení pro end-to-end bezpečnost.
Nyní, několik týdnů po tomto, IETF vydala zprávu, že vytvoření RFC pro protokol MLS bylo dokončeno. a že související specifikace RFC 9420 byla zveřejněna, načež specifikace získala status „Navrhovaný standard“.
S tímto novým pohybem začnou práce na tom, aby RFC získal status návrhu normy (Návrh standardu), což vlastně znamená kompletní stabilizaci protokolu se zohledněním všech vznesených připomínek.
Zatím je zmíněno, že úkoly řeší protokol jsou:
- Soukromí: zprávy mohou číst pouze členové skupiny.
- Záruky integrity a autentizace: každá zpráva je odeslána ověřeným odesílatelem a nelze s ní během cesty manipulovat ani ji měnit.
- Autentizace členů skupiny: každý člen může ověřit pravost ostatních členů skupiny.
- Asynchronní provoz – Šifrovací klíče lze zpřístupnit, aniž by obě strany musely být online.
- Forward Secrecy: kompromitace jednoho z účastníků neumožňuje dešifrování zpráv dříve odeslaných skupině.
- Postkompromisní ochrana: Kompromitace jednoho z účastníků neumožňuje dešifrování zpráv, které budou skupině v budoucnu zaslány.
- Škálovatelnost: Pokud je to možné, sublineární škálovatelnost z hlediska spotřeby zdrojů na základě velikosti fondu.
protokol MLS je navržen tak, aby organizoval end-to-end šifrování v aplikacích pro zasílání zpráv. Se předpokládá, že zavedení MLS sjednotí mechanismy end-to-end šifrování zpráv ve skupinách, které pokrývají dva a více účastníků a zjednoduší implementaci jeho podpory v aplikacích.
Během svého vývoje v IETF prošla MLS formální bezpečnostní analýzou a průmyslovým přezkumem. V současnosti podporuje více šifrovacích sad a usnadňuje budoucí přidávání kvantově odolných šifrovacích sad.
Otevřené procesy a „běžící kód“, které jsou charakteristickými znaky IETF, znamenají, že MLS se již osvědčilo jako efektivní v internetovém měřítku.
S novým statusem „navrhovaný standard“ velké množství projektů a společností z nichž můžeme zmínit např. AWS, Google, Meta, Mozilla, ale i Matrix Foundation, mj. oznámili svou práci na implementaci podpory MLS do svých produktů.
Hlavní cíl k vytvoření nového protokolu je sjednocení prostředků pro end-to-end šifrování a zavedení jediného protokolu standardizované a ověřené, že jej lze použít místo samostatných protokolů vyvinutých různými dodavateli, které řeší stejné úkoly, ale nejsou vzájemně kompatibilní.
MLS umožňuje používat hotové implementace protokolu již testované v různých aplikacích, stejně jako organizovat jejich společný vývoj a ověřování. Navrhuje se implementovat přenositelnost aplikační vrstvy na úrovni autentizace, odvození klíče a soukromí (kompatibilita na úrovni transportu a sémantiky je mimo rozsah standardu).
Implementace MLS jsou vyvíjeny v C++, Go, TypeScript a Rust. Vývoj MLS je založen na zkušenostech s existujícími protokoly používanými k zabezpečení přenosu zpráv, jako jsou S/MIME, OpenPGP, Off the Record a Double Ratchet.
Na závěr se sluší zmínit, že podpora MLS je již dostupná na komunikačních platformách Webex a RingCentral a jak již bylo zmíněno, plánuje se její zařazení do Wickr a Matrix.
Pokud zájem se o tom dozvědět více, můžete zkontrolovat podrobnosti v následující odkaz.