HTTPS ist aktuell das primäre Protokoll für Webanwendungen und bietet eine schnelle und sichere Verbindung mit einem gewissen Maß an Vertraulichkeit und Integrität. Allerdings kann HTTPS die Sicherheit der Anfragedaten während der Verarbeitung nicht garantieren und birgt somit Risiken und Schwachstellen in der IT-Umgebung.
Vor diesem Hintergrund glauben zwei Intel-Mitarbeiter, dass Webdienste sicherer gemacht werden können, indem nicht nur Berechnungen in vertrauenswürdigen Remote-Ausführungsumgebungen (TEE) durchgeführt werden, sondern auch, indem sie für Clients überprüft werden, ob dies durchgeführt wurde.
Gordon King , ein Softwareentwickler, und Hans Wang, ein Forscher bei Intel Labs, haben ein Protokoll vorgeschlagen, um dies zu ermöglichen. In einem kürzlich auf arXiv veröffentlichten Paper mit dem Titel „ HTTPA: HTTPS Attetable Protocol“ beschreiben sie ein HTTP-Protokoll namens HTTPS Attetable (HTTPPA), das die Online-Sicherheit durch Remote-Zertifizierung verbessern soll.
Eine Möglichkeit für Anwendungen, die Gewissheit zu erlangen, dass Daten von vertrauenswürdiger Software in sicheren Ausführungsumgebungen verarbeitet werden. Eine hardwarebasierte Trusted Execution Environment (TEE) kann verwendet werden, wie beispielsweise die Intel Software Guard Extension (Intel SGX).
Intel Software Guard Extension (Intel SGX) bietet speicherinterne Verschlüsselung , um laufende Berechnungen zu schützen und das Risiko von Datenlecks oder unbefugter Änderung vertraulicher Informationen zu reduzieren. Das Kernkonzept von SGX ermöglicht die Durchführung von Berechnungen in einem sicheren Umfeld, das Code und Daten sicherheitsrelevanter Berechnungen verschlüsselt.
Darüber hinaus bietet SGX Sicherheitsgarantien durch Fernzertifizierung für den Webclient, einschließlich der Identität des Anbieters und der Verifizierungsidentität.
„Hier bieten wir ein HTTPS attestable HTTP Protocol (HTTPA) an, das den Remote-Bestätigungsprozess für das HTTPS-Protokoll umfasst, um Datenschutz- und Sicherheitsbedenken auszuräumen“, sagt Intel.
"Mit HTTPA können wir Sicherheitsgarantien bieten, um die Zuverlässigkeit von Webdiensten zu gewährleisten und die Integrität der Verarbeitung von Anfragen für Webbenutzer zu gewährleisten", sagen King und Wang. Wir glauben, dass die Remote-Bestätigung ein neuer Trend sein wird, um die Sicherheit zu reduzieren. Risiken von Webdiensten, und wir bieten das HTTPA-Protokoll an, um die Web-Bestätigung und den Zugriff auf Dienste auf eine standardisierte und effiziente Weise zu vereinheitlichen. «
Intel verwendet die Remote-Bestätigung als grundlegende Schnittstelle für Benutzer oder Webdienste, um Vertrauen als sicheren vertrauenswürdigen Kanal zur Übermittlung von Geheimnissen oder vertraulichen Informationen aufzubauen. Um dieses Ziel zu erreichen, fügen wir einen neuen Satz von HTTP-Methoden hinzu, einschließlich HTTP-Preflight-Anfrage / -Antwort, HTTP-Bestätigungsanforderung / -Antwort, HTTP-Anfrage / -Antwort für vertrauenswürdige Sitzungen, um eine Remote-Bestätigung zu erreichen, die es Benutzern ermöglicht, und zu den Webdiensten eine Verbindung direkt zum laufenden Code.
HTTPA dient der Fernzertifizierung und Gewährleistung vertraulicher Datenverarbeitung zwischen Client und Server bei der Nutzung des Internets. Bei HTTPA wird davon ausgegangen, dass der Client vertrauenswürdig ist, der Server jedoch nicht. Der Client kann diese Zusicherungen überprüfen, um zu entscheiden, ob er dem Server vertraut und Rechenlasten darauf ausführt. HTTPA bietet jedoch keine Garantie für die Vertrauenswürdigkeit des Servers. HTTPA besteht aus zwei Komponenten: Kommunikation und Datenverarbeitung.
Hinsichtlich der Kommunikationssicherheit übernimmt HTTPA alle Sicherheitsannahmen von HTTPS, einschließlich der Verwendung von TLS und sicherer Kommunikation , insbesondere der Verwendung von TLS und der Identitätsprüfung. Im Hinblick auf die Rechensicherheit erfordert das HTTPA-Protokoll eine zusätzliche Ebene der Remote-Attestierung, um sicherzustellen, dass IT-Workloads innerhalb der sicheren Umgebung ausgeführt werden. Dies ermöglicht es dem Client-Benutzer, Workloads im verschlüsselten Speicher auszuführen.
King und Wang sagten:
„Wir glauben, dass HTTPA für bestimmte Branchen potenziell von Vorteil sein könnte, zum Beispiel FinTech und das Gesundheitswesen. Auf die Frage, ob das Protokoll Dienste mit strengen Bandbreiten- oder Latenzanforderungen stören könnte, antworteten sie: „Weitere Untersuchungen wären erforderlich, um jegliche Leistungseinbußen zu bestätigen; Wir erwarten jedoch keine wesentlichen Leistungsänderungen von anderen HTTPS-Protokollen. Ob bzw. wann HTTPA übernommen werden könnte, ist unklar. Auf die Frage, ob es Pläne gäbe, die Spezifikation als RFC einzureichen oder eine andere Form der Standardisierung vorzunehmen, antworteten sie: „Wir haben laufende Diskussionen, die von Intels Rechtsabteilung überprüft werden müssen, bevor wir HTTPA einführen können. «
Sollten Sie mehr erfahren wollen, finden Sie die Details unter folgendem Link.