HTTPS je trenutno primarni protokol za web aplikacije, pružajući brzu i sigurnu vezu s određenom razinom povjerljivosti i integriteta. Međutim, HTTPS ne može jamčiti sigurnost podataka zahtjeva tijekom obrade, što predstavlja rizike i ranjivosti unutar IT okruženja.
S obzirom na to, dva Intelova zaposlenika vjeruju da se web-usluge mogu učiniti sigurnijima ne samo izvođenjem izračuna u pouzdanim okruženjima udaljenog izvršavanja, ili TEE, već i provjeravanjem za klijente da je to učinjeno.
Gordon King , softverski inženjer, i Hans Wang, istraživač u Intel Labsu, predložili su protokol koji to omogućuje. U radu pod naslovom „ HTTPA: HTTPS Attetable Protocol“, nedavno objavljenom na arXivu, opisuju HTTP protokol pod nazivom HTTPS Attetable (HTTPA) za poboljšanje online sigurnosti putem udaljene certifikacije.
Način na koji aplikacije mogu dobiti jamstvo da će podatke obraditi pouzdani softver u sigurnim okruženjima izvršavanja. Može se koristiti hardversko utemeljeno Trusted Execution Environment (TEE), kao što je Intel Software Guard Extension (Intel SGX).
Intel Software Guard Extension (Intel SGX) omogućuje enkripciju u memoriji kako bi se zaštitili izračuni koji se izvršavaju i smanjio rizik od curenja ili neovlaštene izmjene privatnih informacija. Osnovni koncept SGX-a omogućuje da se izračuni odvijaju unutar sigurnog okruženja, zaštićenog okruženja koje šifrira kod i podatke povezane s izračunima osjetljivim na sigurnost.
Osim toga, SGX nudi sigurnosna jamstva putem udaljene certifikacije za web klijenta, uključujući identitet pružatelja usluga i identitet za provjeru.
"Ovdje nudimo HTTPS Attestable HTTP Protocol (HTTPA), koji uključuje proces daljinske atestiranja HTTPS protokola radi rješavanja pitanja privatnosti i sigurnosti", kaže Intel.
"S HTTPA-om možemo pružiti sigurnosna jamstva za uspostavljanje pouzdanosti web usluga i osigurati integritet obrade zahtjeva za web korisnike", kažu King i Wang. Vjerujemo da će daljinsko ovjeravanje postati novi trend. usvojen kako bi se smanjio sigurnosni rizici web usluga, a nudimo HTTPA protokol za objedinjavanje web atestiranja i pristupa uslugama na standardan i učinkovit način. «
Intel koristi daljinsko ovjeravanje kao osnovno sučelje za korisnike ili web usluge kako bi uspostavio povjerenje kao siguran pouzdani kanal za isporuku tajni ili povjerljivih informacija. Da bismo postigli ovaj cilj, dodajemo novi skup HTTP metoda, uključujući HTTP zahtjev/odgovor za prethodnu provjeru, HTTP zahtjev/odgovor za potvrdu, HTTP zahtjev/odgovor pouzdane sesije, kako bismo postigli daljinsko ovjeravanje koje omogućuje korisnicima da i web-usluge uspostave vezu izravno na tekući kod.
HTTPA je osmišljen za pružanje udaljene certifikacije i jamstava povjerljivosti računalstva između klijenta i poslužitelja prilikom korištenja weba putem interneta. S HTTPA pretpostavljamo da je klijent pouzdan, a poslužitelj nije. Korisnik klijenta može provjeriti ta jamstva kako bi odlučio hoće li vjerovati i pokretati računalna opterećenja na poslužitelju. Međutim, HTTPA ne jamči da je poslužitelj pouzdan. HTTPA ima dva dijela: komunikaciju i računanje.
Što se tiče sigurnosti komunikacije, HTTPA usvaja sve sigurnosne pretpostavke HTTPS-a, uključujući korištenje TLS-a i sigurne komunikacije , posebno korištenje TLS-a i provjeru identiteta. Što se tiče računalne sigurnosti, HTTPA protokol zahtijeva dodatni sloj udaljene atestacije kako bi se osiguralo da se IT radna opterećenja izvršavaju unutar sigurne enklave, omogućujući korisniku klijenta pokretanje radnih opterećenja u šifriranoj memoriji.
King i Wang su rekli:
“Vjerujemo da bi HTTPA potencijalno mogao biti koristan za određene industrije, na primjer FinTech i zdravstvenu skrb. Na pitanje bi li protokol mogao ometati usluge koje imaju stroge zahtjeve za propusnost ili kašnjenje, odgovorili su: “Bilo bi potrebno dodatno istraživanje kako bi se potvrdio bilo kakav utjecaj na performanse; međutim, ne očekujemo značajne promjene u izvedbi drugih HTTPS protokola. Nejasno je hoće li i kada HTTPA biti usvojen. Na pitanje postoje li planovi za podnošenje specifikacije kao RFC ili za poduzimanje nekog drugog oblika standardizacije, odgovorili su: “U tijeku su rasprave koje Intelov pravni tim treba pregledati prije nego što možemo usvojiti HTTPA. «
Konačno, ako ste zainteresirani saznati više, detalje možete pronaći na sljedećoj poveznici.