HTTPS הוא כיום הפרוטוקול העיקרי עבור יישומי אינטרנט, המספק חיבור מהיר ומאובטח עם רמה מסוימת של סודיות ושלמות. עם זאת, HTTPS אינו יכול להבטיח את אבטחת נתוני הבקשה במהלך העיבוד, ובכך מציג סיכונים ופגיעויות בסביבת ה-IT.
בהתחשב בכך, שני עובדי אינטל מאמינים שניתן להפוך שירותי אינטרנט לאבטחים יותר לא רק על ידי ביצוע חישובים בסביבות ביצוע מרחוק מהימנות, או TEE, אלא גם על ידי אימות עבור לקוחות שזה בוצע.
גורדון קינג , מהנדס תוכנה, והנס וואנג, חוקר במעבדות אינטל, הציעו פרוטוקול שיאפשר זאת. במאמר שכותרתו " HTTPA: HTTPS Attetable Protocol", שפורסם לאחרונה ב-arXiv, הם מתארים פרוטוקול HTTP בשם HTTPS Attetable (HTTPA) לשיפור האבטחה המקוונת באמצעות הסמכה מרחוק.
דרך ליישומים להשיג ביטחון שהנתונים יעובדו על ידי תוכנה מהימנה בסביבות ביצוע מאובטחות. ניתן להשתמש בסביבת ביצוע מהימנה (TEE) מבוססת חומרה, כגון תוסף Intel Software Guard (Intel SGX).
Intel Software Guard Extension (Intel SGX) מספק הצפנה בתוך הזיכרון כדי לסייע בהגנה על חישובים פועלים ולהפחית את הסיכון לדליפות או שינוי לא מורשה של מידע פרטי. הרעיון המרכזי של SGX מאפשר חישובים להתרחש בתוך מארז מאובטח, סביבה מוגנת שמצפינה קוד ונתונים הקשורים לחישובים רגישים לאבטחה.
בנוסף, SGX מציעה ערבויות אבטחה באמצעות הסמכה מרחוק עבור לקוח האינטרנט, כולל זהות הספק וזהות האימות.
"כאן אנו מציעים פרוטוקול HTTPS Attestable HTTP (HTTPA), הכולל את תהליך האישור מרחוק בפרוטוקול HTTPS כדי לתת מענה לדאגות הפרטיות והאבטחה", אומרת אינטל.
"עם HTTPA, אנו יכולים לספק ערבויות אבטחה כדי לבסס את המהימנות של שירותי האינטרנט ולהבטיח את שלמות עיבוד הבקשות עבור משתמשי אינטרנט", אומרים קינג ו-ואנג. אנו מאמינים שאישור מרחוק יהפוך לטרנד חדש. אומץ כדי לצמצם את סיכוני אבטחה של שירותי אינטרנט, ואנו מציעים את פרוטוקול HTTPA לאיחוד אישורי אינטרנט וגישה לשירותים בצורה סטנדרטית ויעילה. «
אינטל משתמשת באישור מרחוק כממשק הבסיסי למשתמשים או לשירותי אינטרנט כדי לבסס אמון כערוץ מהימן מאובטח להעברת סודות או מידע סודי. כדי להשיג מטרה זו, אנו מוסיפים סט חדש של שיטות HTTP, כולל בקשה/תגובה מוקדמת של HTTP, בקשה/תגובה לאישור HTTP, בקשה/תגובה של הפעלה מהימנה של HTTP, כדי להשיג אישור מרחוק המאפשר למשתמשים ולשירותי האינטרנט ליצור חיבור ישירות לקוד הפועל.
HTTPA נועד לספק אישורים מרחוק והבטחות מחשוב סודיות בין לקוח לשרת בעת שימוש באינטרנט. עם HTTPA, אנו מניחים שהלקוח אמין והשרת לא. משתמש הלקוח יכול לבדוק הבטחות אלו כדי להחליט אם לתת אמון ולהפעיל עומסי עבודה מחשוביים על השרת. עם זאת, HTTPA אינו מציע ערובה לכך שהשרת אמין. ל-HTTPA שני חלקים: תקשורת וחישוב.
בנוגע לאבטחת תקשורת, HTTPA מאמצת את כל הנחות האבטחה של HTTPS, כולל השימוש ב-TLS ותקשורת מאובטחת , ובפרט השימוש ב-TLS ואימות זהות. בנוגע לאבטחה חישובית, פרוטוקול HTTPA דורש שכבה נוספת של אימות מרחוק כדי להבטיח שעומסי עבודה של IT מבוצעים בתוך המובלעת המאובטחת, מה שמאפשר למשתמש הלקוח להריץ עומסי עבודה בזיכרון מוצפן.
קינג וואנג אמרו:
"אנו מאמינים ש-HTPA עשוי להיות מועיל עבור תעשיות מסוימות, למשל FinTech ושירותי בריאות. כשנשאלו אם הפרוטוקול עלול להפריע לשירותים שיש להם דרישות רוחב פס או חביון מחמירות, הם השיבו: "יש צורך בחקירה נוספת כדי לאשר כל השפעה על הביצועים; עם זאת, אנו לא מצפים לשינויים משמעותיים בביצועים מפרוטוקולי HTTPS אחרים. לא ברור אם או מתי ניתן לאמץ HTTPA. כשנשאלו אם יש תוכניות להגיש את המפרט כ-RFC או לבצע צורה אחרת של סטנדרטיזציה, הם השיבו: "יש לנו דיונים מתמשכים שצריכים להיבדק על ידי הצוות המשפטי של אינטל לפני שנוכל לאמץ HTTPA. «
לבסוף, אם אתם מעוניינים ללמוד עוד, תוכלו למצוא פרטים נוספים בקישור הבא.