A HTTPS jelenleg a webes alkalmazások elsődleges protokollja, amely gyors és biztonságos kapcsolatot biztosít bizonyos szintű titoktartás és integritás mellett. A HTTPS azonban nem tudja garantálni a kérésadatok biztonságát a feldolgozás során, így kockázatokat és sebezhetőségeket jelent az informatikai környezetben.
Ennek fényében az Intel két alkalmazottja úgy véli, hogy a webszolgáltatások biztonságosabbá tehetők nemcsak megbízható távoli végrehajtási környezetekben vagy TEE-ben végzett számításokkal, hanem azzal is, hogy a kliensek ellenőrzik, hogy ez megtörtént.
Gordon King szoftvermérnök és Hans Wang, az Intel Labs kutatója egy protokollt javasolt ennek megvalósítására. Az arXiv-en nemrégiben megjelent „ HTTPA: HTTPS Attetable Protocol” című tanulmányukban leírnak egy HTTPS Attetable (HTTPA) nevű HTTP protokollt, amely távoli hitelesítés révén javítja az online biztonságot.
Egy módja annak, hogy az alkalmazások megbizonyosodjanak arról, hogy az adatokat megbízható szoftverek dolgozzák fel biztonságos végrehajtási környezetben. Hardver alapú Trusted Execution Environment (TEE) használható, például az Intel Software Guard Extension (Intel SGX).
Az Intel Software Guard Extension (Intel SGX) memórián belüli titkosítást biztosít a futó számítások védelme és a személyes adatok szivárgásának vagy jogosulatlan módosításának kockázatának csökkentése érdekében. Az SGX alapkoncepciója lehetővé teszi, hogy a számítások egy biztonságos zárt térben, egy védett környezetben történjenek, amely titkosítja a biztonsági szempontból érzékeny számításokhoz kapcsolódó kódot és adatokat.
Ezenkívül az SGX biztonsági garanciákat kínál a webes kliens távoli tanúsításán keresztül, beleértve a szolgáltató identitását és az ellenőrző identitást.
"Itt egy HTTPS Attestable HTTP Protocolt (HTTPA) kínálunk, amely magában foglalja a HTTPS protokoll távoli tanúsítási folyamatát az adatvédelmi és biztonsági problémák megoldása érdekében" - mondja az Intel.
"A HTTPA-val biztonsági garanciákat tudunk nyújtani a webszolgáltatások megbízhatóságának megteremtésére és a kérések feldolgozásának integritásának biztosítására a webes felhasználók számára" - mondja King és Wang. Úgy gondoljuk, hogy a távoli tanúsítás új trend lesz. a webszolgáltatások biztonsági kockázatait, és a HTTPA protokollt kínáljuk a webes tanúsítás és a szolgáltatásokhoz való hozzáférés szabványos és hatékony egységesítésére. «
Az Intel a távoli tanúsítást használja a felhasználók vagy a webszolgáltatások alapvető felületeként, hogy bizalmat alakítson ki, mint biztonságos, megbízható csatornát a titkok vagy bizalmas információk továbbítására. A cél elérése érdekében a HTTP-módszerek új készletét adjuk hozzá, beleértve a HTTP-elővizsgálati kérést/választ, a HTTP-tanúsítási kérést/választ, a HTTP megbízható munkamenet-kérést/-választ, a távoli tanúsítás elérése érdekében, amely lehetővé teszi a felhasználók és a webszolgáltatások közvetlen kapcsolat létrehozását. a futó kódhoz.
A HTTPA távoli hitelesítést és bizalmas számítási garanciákat biztosít a kliens és a szerver között, amikor az interneten keresztül használják a webet. A HTTPA esetében feltételezzük, hogy a kliens megbízható, a szerver pedig nem. A kliens felhasználó ellenőrizheti ezeket a garanciákat annak eldöntéséhez, hogy megbízik-e a szerverben, és futtat-e rajta számítási feladatokat. A HTTPA azonban nem garantálja, hogy a szerver megbízható. A HTTPA két részből áll: a kommunikációból és a számításból.
A kommunikáció biztonságát tekintve a HTTPA a HTTPS összes biztonsági feltételezését alkalmazza, beleértve a TLS és a biztonságos kommunikáció használatát , különösen a TLS és az identitás-ellenőrzés használatát. A számítási biztonságot tekintve a HTTPA protokoll egy további távoli hitelesítési réteget igényel annak biztosítására, hogy az informatikai munkaterhelések a biztonságos enklávéban kerüljenek végrehajtásra, lehetővé téve a kliens felhasználó számára, hogy a munkaterheléseket titkosított memóriában futtassa.
King és Wang azt mondta:
„Úgy gondoljuk, hogy a HTTPA potenciálisan előnyös lehet bizonyos iparágak, például a FinTech és az egészségügy számára. Arra a kérdésre, hogy a protokoll zavarhatja-e a szigorú sávszélesség- vagy késleltetési követelményeket támasztó szolgáltatásokat, a következőket válaszolták: „További kutatásra lenne szükség a teljesítményre gyakorolt hatások megerősítéséhez; más HTTPS-protokolloktól azonban nem számítunk jelentős teljesítménybeli változásra. Nem világos, hogy a HTTPA elfogadható-e, és mikor. Arra a kérdésre, hogy tervezik-e a specifikáció RFC-ként történő benyújtását vagy valamilyen más szabványosítási formát, azt válaszolták: „Folyamatban folynak a megbeszélések, amelyeket az Intel jogi csapatának felül kell vizsgálnia, mielőtt elfogadhatnánk a HTTPA-t. «
Végül, ha további részletekre vagy kíváncsi, a következő linken megtalálod a részleteket.