HTTPS kini merupakan protokol utama untuk aplikasi web, yang menyediakan sambungan yang pantas dan selamat dengan tahap kerahsiaan dan integriti tertentu. Walau bagaimanapun, HTTPS tidak dapat menjamin keselamatan data permintaan semasa pemprosesan, justeru menimbulkan risiko dan kelemahan dalam persekitaran IT.
Memandangkan ini, dua pekerja Intel percaya bahawa perkhidmatan web boleh dibuat lebih selamat bukan sahaja dengan melakukan pengiraan dalam persekitaran pelaksanaan jauh yang dipercayai, atau TEE, tetapi juga dengan mengesahkan untuk pelanggan bahawa ia telah dilakukan.
Gordon King , seorang jurutera perisian, dan Hans Wang, seorang penyelidik di Intel Labs, mencadangkan satu protokol untuk memungkinkan perkara ini. Dalam kertas kerja bertajuk “ HTTPA: HTTPS Attetable Protocol,” yang baru-baru ini diterbitkan di arXiv, mereka menerangkan protokol HTTP yang dipanggil HTTPS Attetable (HTTPA) untuk meningkatkan keselamatan dalam talian melalui pensijilan jarak jauh.
Satu cara untuk aplikasi mendapat jaminan bahawa data akan diproses oleh perisian yang dipercayai dalam persekitaran pelaksanaan yang selamat. Persekitaran Pelaksanaan Dipercayai (TEE) berasaskan perkakasan boleh digunakan, seperti Intel Software Guard Extension (Intel SGX).
Sambungan Pengawal Perisian Intel (Intel SGX) menyediakan penyulitan dalam memori untuk membantu melindungi pengiraan yang sedang berjalan dan mengurangkan risiko kebocoran atau pengubahsuaian maklumat peribadi tanpa kebenaran. Konsep teras SGX membolehkan pengiraan berlaku dalam lingkungan yang selamat, persekitaran terlindung yang menyulitkan kod dan data yang berkaitan dengan pengiraan sensitif keselamatan.
Di samping itu, SGX menawarkan jaminan keselamatan melalui pensijilan jarak jauh untuk klien web, termasuk identiti penyedia dan identiti pengesahan.
"Di sini kami menawarkan HTTPS Attestable HTTP Protocol (HTTPA), yang merangkumi proses pengesahan jauh pada protokol HTTPS untuk menangani kebimbangan privasi dan keselamatan," kata Intel.
"Dengan HTTPA, kami boleh menyediakan jaminan keselamatan untuk mewujudkan kebolehpercayaan perkhidmatan web dan memastikan integriti pemprosesan permintaan untuk pengguna web," kata King dan Wang. Kami percaya bahawa pengesahan jauh akan menjadi trend baharu. diterima pakai untuk mengurangkan risiko keselamatan perkhidmatan web, dan kami menawarkan protokol HTTPA untuk menyatukan pengesahan web dan akses kepada perkhidmatan dengan cara yang standard dan cekap. «
Intel menggunakan pengesahan jauh sebagai antara muka asas untuk pengguna atau perkhidmatan web untuk mewujudkan kepercayaan sebagai saluran dipercayai selamat untuk menyampaikan rahsia atau maklumat sulit. Untuk mencapai matlamat ini, kami menambah set kaedah HTTP baharu, termasuk permintaan / respons pra-penerbangan HTTP, permintaan / respons pengesahan HTTP, permintaan / respons sesi dipercayai HTTP, untuk mencapai pengesahan jauh yang membolehkan pengguna dan perkhidmatan web mewujudkan sambungan secara langsung kepada kod berjalan.
HTTPA direka bentuk untuk menyediakan pensijilan jarak jauh dan jaminan pengkomputeran sulit antara klien dan pelayan apabila menggunakan web melalui internet. Dengan HTTPA, kami menganggap klien boleh dipercayai dan pelayan tidak. Pengguna klien boleh menyemak jaminan ini untuk memutuskan sama ada untuk mempercayai dan menjalankan beban kerja pengkomputeran pada pelayan. Walau bagaimanapun, HTTPA tidak menawarkan jaminan bahawa pelayan boleh dipercayai. HTTPA mempunyai dua bahagian: komunikasi dan pengiraan.
Berkenaan keselamatan komunikasi, HTTPA menerima pakai semua andaian keselamatan HTTPS, termasuk penggunaan TLS dan komunikasi selamat , terutamanya penggunaan TLS dan pengesahan identiti. Berkenaan dengan keselamatan pengiraan, protokol HTTPA memerlukan lapisan pengesahan jarak jauh tambahan untuk memastikan beban kerja IT dilakukan dalam enklaf selamat, yang membolehkan pengguna klien menjalankan beban kerja dalam memori yang disulitkan.
Raja dan Wang berkata:
“Kami percaya HTTPA berpotensi memberi manfaat kepada industri tertentu, contohnya FinTech dan penjagaan kesihatan. Apabila ditanya sama ada protokol boleh mengganggu perkhidmatan yang mempunyai keperluan lebar jalur atau kependaman yang ketat, mereka menjawab: “Penerokaan lanjut diperlukan untuk mengesahkan sebarang kesan prestasi; walau bagaimanapun, kami tidak menjangkakan sebarang perubahan prestasi yang ketara daripada protokol HTTPS yang lain. Sama ada atau bila HTTPA boleh diterima pakai, ia tidak jelas. Apabila ditanya sama ada terdapat rancangan untuk menyerahkan spesifikasi sebagai RFC atau untuk melaksanakan beberapa bentuk penyeragaman lain, mereka menjawab: “Kami mempunyai perbincangan berterusan yang perlu disemak oleh pasukan undang-undang Intel sebelum kami boleh menerima pakai HTTPA. «
Akhir sekali, jika anda berminat untuk mengetahui lebih lanjut, anda boleh mendapatkan butiran lanjut di pautan berikut.