HTTPS è attualmente il protocollo principale per le applicazioni web, in quanto fornisce una connessione veloce e sicura con un certo livello di riservatezza e integrità. Tuttavia, HTTPS non può garantire la sicurezza dei dati delle richieste durante l'elaborazione, presentando quindi rischi e vulnerabilità all'interno dell'ambiente IT.
Detto questo, due dipendenti Intel ritengono che i servizi Web possano essere resi più sicuri non solo eseguendo calcoli in ambienti di esecuzione remota affidabili, o TEE, ma anche verificando per i client che sia stato eseguito.
Gordon King , ingegnere informatico, e Hans Wang, ricercatore presso Intel Labs, hanno proposto un protocollo per rendere ciò possibile. In un articolo intitolato " HTTPA: HTTPS Attetable Protocol", pubblicato di recente su arXiv, descrivono un protocollo HTTP chiamato HTTPS Attetable (HTTPA) per migliorare la sicurezza online tramite la certificazione remota.
Un modo per le applicazioni di ottenere la garanzia che i dati verranno elaborati da software affidabile in ambienti di esecuzione sicuri. È possibile utilizzare un Trusted Execution Environment (TEE) basato su hardware, come Intel Software Guard Extension (Intel SGX).
Intel Software Guard Extension (Intel SGX) fornisce la crittografia in memoria per proteggere i calcoli in esecuzione e ridurre il rischio di fughe di dati o modifiche non autorizzate di informazioni private. Il concetto alla base di SGX è che consente di eseguire i calcoli all'interno di un ambiente sicuro, un ambiente protetto che crittografa il codice e i dati relativi ai calcoli sensibili alla sicurezza.
Inoltre, SGX offre garanzie di sicurezza tramite certificazione remota per il client web, che include l'identità del fornitore e l'identità di verifica.
"Qui offriamo un protocollo HTTP attestabile HTTPS (HTTPA), che include il processo di attestazione remota sul protocollo HTTPS per affrontare i problemi di privacy e sicurezza", afferma Intel.
"Con HTTPA, possiamo fornire garanzie di sicurezza per stabilire l'affidabilità dei servizi Web e garantire l'integrità dell'elaborazione delle richieste per gli utenti Web", affermano King e Wang. Riteniamo che l'attestazione remota diventerà una nuova tendenza adottata per ridurre il rischi per la sicurezza dei servizi web e offriamo il protocollo HTTPA per unificare l'attestazione web e l'accesso ai servizi in modo standard ed efficiente. «
Intel utilizza l'attestazione remota come interfaccia di base per utenti o servizi Web per stabilire la fiducia come canale sicuro e affidabile per fornire segreti o informazioni riservate. Per raggiungere questo obiettivo, stiamo aggiungendo una nuova serie di metodi HTTP, tra cui richiesta/risposta preflight HTTP, richiesta/risposta di attestazione HTTP, richiesta/risposta di sessione attendibile HTTP, per ottenere un'attestazione remota che consente agli utenti di e ai servizi Web di stabilire un connessione direttamente al codice in esecuzione.
HTTPA è progettato per fornire garanzie di certificazione remota e di elaborazione riservata tra un client e un server quando si utilizza il web su Internet. Con HTTPA, si presume che il client sia affidabile e il server no. L'utente client può verificare queste garanzie per decidere se fidarsi del server ed eseguire carichi di lavoro di elaborazione. Tuttavia, HTTPA non offre alcuna garanzia che il server sia affidabile. HTTPA si compone di due parti: comunicazione ed elaborazione.
Per quanto riguarda la sicurezza delle comunicazioni, HTTPA adotta tutti i presupposti di sicurezza di HTTPS, incluso l'uso di TLS e la comunicazione sicura , in particolare l'uso di TLS e la verifica dell'identità. In relazione alla sicurezza computazionale, il protocollo HTTPA richiede un ulteriore livello di attestazione remota per garantire che i carichi di lavoro IT vengano eseguiti all'interno dell'enclave sicura, consentendo all'utente client di eseguire i carichi di lavoro in memoria crittografata.
King e Wang hanno detto:
“Riteniamo che l'HTTPA potrebbe essere potenzialmente vantaggioso per alcuni settori, ad esempio FinTech e sanità. Quando è stato chiesto se il protocollo potesse interferire con i servizi che hanno requisiti rigorosi di larghezza di banda o latenza, hanno risposto: “Sarebbe necessaria un'ulteriore esplorazione per confermare qualsiasi impatto sulle prestazioni; tuttavia, non prevediamo cambiamenti significativi delle prestazioni da altri protocolli HTTPS. Non è chiaro se o quando l'HTTPA possa essere adottato. Alla domanda se ci fossero piani per inviare la specifica come RFC o per intraprendere qualche altra forma di standardizzazione, hanno risposto: “Abbiamo discussioni in corso che devono essere riviste dal team legale di Intel prima di poter adottare HTTPA. «
Infine, se siete interessati ad approfondire l'argomento, potete trovare maggiori dettagli al seguente link.