HTTPA — protokols tīmekļa pakalpojumiem uzticamās vidēs

HTTPS pašlaik ir tīmekļa lietojumprogrammu galvenais protokols, kas nodrošina ātru un drošu savienojumu ar noteiktu konfidencialitātes un integritātes līmeni. Tomēr HTTPS nevar garantēt pieprasījumu datu drošību apstrādes laikā, tādējādi radot riskus un ievainojamības IT vidē.

Ņemot to vērā, divi Intel darbinieki uzskata, ka tīmekļa pakalpojumus var padarīt drošākus, ne tikai veicot aprēķinus uzticamās attālās izpildes vidēs jeb TEE, bet arī pārbaudot klientiem, vai tas ir izdarīts.

Gordons Kings , programmatūras inženieris, un Hanss Vangs, pētnieks Intel Labs, ierosināja protokolu, lai to padarītu iespējamu. Rakstā ar nosaukumu “ HTTPA: HTTPS Attetable Protocol”, kas nesen publicēts arXiv, viņi apraksta HTTP protokolu ar nosaukumu HTTPS Attetable (HTTPA), lai uzlabotu tiešsaistes drošību, izmantojot attālinātu sertifikāciju.

Veids, kā lietojumprogrammas var iegūt pārliecību, ka datus apstrādās uzticama programmatūra drošā izpildes vidē. Var izmantot uz aparatūru balstītu uzticamu izpildes vidi (TEE), piemēram, Intel Software Guard paplašinājumu (Intel SGX).

Intel Software Guard Extension (Intel SGX) nodrošina atmiņas šifrēšanu , lai palīdzētu aizsargāt notiekošos aprēķinus un samazinātu noplūdes vai neatļautas privātas informācijas modificēšanas risku. SGX pamatkoncepcija ļauj aprēķiniem notikt drošā apvalkā — aizsargātā vidē, kas šifrē kodu un datus, kas saistīti ar drošības ziņā jutīgiem aprēķiniem.

Turklāt SGX piedāvā drošības garantijas, izmantojot tīmekļa klienta attālinātu sertifikāciju, tostarp pakalpojumu sniedzēja identitāti un verifikācijas identitāti.

"Šeit mēs piedāvājam HTTPS apliecināmo HTTP protokolu (HTTPA), kas ietver HTTPS protokola attālās atestācijas procesu, lai risinātu privātuma un drošības problēmas," saka Intel.

"Izmantojot HTTPA, mēs varam nodrošināt drošības garantijas, lai nodrošinātu tīmekļa pakalpojumu uzticamību un nodrošinātu tīmekļa lietotāju pieprasījumu apstrādes integritāti," saka Kings un Vans. Mēs uzskatām, ka attālā atestācija kļūs par jaunu tendenci. pieņemts, lai samazinātu tīmekļa pakalpojumu drošības riskiem, un mēs piedāvājam HTTPA protokolu, lai vienotu tīmekļa atestāciju un piekļuvi pakalpojumiem standarta un efektīvā veidā. «

Intel izmanto attālo atestāciju kā pamata saskarni lietotājiem vai tīmekļa pakalpojumiem, lai izveidotu uzticību kā drošu uzticamu kanālu noslēpumu vai konfidenciālas informācijas sniegšanai. Lai sasniegtu šo mērķi, mēs pievienojam jaunu HTTP metožu kopu, tostarp HTTP pirmspārbaudes pieprasījumu/atbildi, HTTP atestācijas pieprasījumu/atbildi, HTTP uzticamas sesijas pieprasījumu/atbildi, lai panāktu attālo atestāciju, kas ļauj lietotājiem un tīmekļa pakalpojumiem izveidot savienojumu. tieši uz darba kodu.

HTTPA ir izstrādāts, lai nodrošinātu attālinātu sertifikāciju un konfidenciālas skaitļošanas garantijas starp klientu un serveri, izmantojot tīmekli internetā. Izmantojot HTTPA, mēs pieņemam, ka klients ir uzticams, bet serveris nav. Klienta lietotājs var pārbaudīt šīs garantijas, lai izlemtu, vai uzticēties serverim un palaist tajā skaitļošanas darba slodzes. Tomēr HTTPA negarantē, ka serveris ir uzticams. HTTPA ir divas daļas: saziņa un skaitļošana.

Attiecībā uz saziņas drošību HTTPA izmanto visus HTTPS drošības pieņēmumus, tostarp TLS un drošas saziņas izmantošanu , jo īpaši TLS un identitātes verifikācijas izmantošanu. Attiecībā uz skaitļošanas drošību HTTPA protokolam ir nepieciešams papildu attālās atestācijas slānis, lai nodrošinātu, ka IT darba slodzes tiek veiktas drošajā enklāvā, ļaujot klienta lietotājam palaist darba slodzes šifrētā atmiņā.

Karalis un Vans teica:

“Mēs uzskatām, ka HTTPA potenciāli varētu būt noderīgs noteiktām nozarēm, piemēram, FinTech un veselības aprūpei. Uz jautājumu, vai protokols varētu traucēt pakalpojumiem, kuriem ir stingras joslas platuma vai latentuma prasības, viņi atbildēja: “Būtu nepieciešama turpmāka izpēte, lai apstiprinātu jebkādu veiktspējas ietekmi. tomēr mēs negaidām būtiskas veiktspējas izmaiņas no citiem HTTPS protokoliem. Nav skaidrs, vai un kad HTTPA varētu pieņemt. Uz jautājumu, vai ir plānots iesniegt specifikāciju kā RFC vai veikt kādu citu standartizācijas veidu, viņi atbildēja: “Mums notiek diskusijas, kas Intel juridiskajai komandai ir jāpārskata, pirms mēs varam pieņemt HTTPA. «

Visbeidzot, ja vēlaties uzzināt vairāk, informāciju varat atrast tālāk norādītajā saitē.


Pievienot kā vēlamo avotu pakalpojumā Google