HTTPS is momenteel het primaire protocol voor webapplicaties en biedt een snelle en veilige verbinding met een zekere mate van vertrouwelijkheid en integriteit. HTTPS kan echter de veiligheid van de verzoekgegevens tijdens de verwerking niet garanderen, waardoor er risico's en kwetsbaarheden binnen de IT-omgeving ontstaan.
Daarom zijn twee Intel-medewerkers van mening dat webservices niet alleen veiliger kunnen worden gemaakt door berekeningen uit te voeren in vertrouwde externe uitvoeringsomgevingen, of TEE, maar ook door voor klanten te verifiëren dat dit is gedaan.
Software engineer Gordon King en onderzoeker Hans Wang bij Intel Labs hebben een protocol voorgesteld om dit mogelijk te maken. In een recent op arXiv gepubliceerd artikel getiteld " HTTPA: HTTPS Attetable Protocol" beschrijven ze een HTTP-protocol genaamd HTTPS Attetable (HTTPA) om de online beveiliging te verbeteren door middel van certificering op afstand.
Een manier voor applicaties om zekerheid te krijgen dat gegevens worden verwerkt door vertrouwde software in veilige uitvoeringsomgevingen. Er kan een op hardware gebaseerde Trusted Execution Environment (TEE) worden gebruikt, zoals de Intel Software Guard Extension (Intel SGX).
Intel Software Guard Extension (Intel SGX) biedt encryptie in het geheugen om lopende berekeningen te beschermen en het risico op lekken of ongeautoriseerde wijziging van vertrouwelijke informatie te verminderen. Het kernconcept van SGX maakt het mogelijk dat berekeningen plaatsvinden binnen een beveiligde omgeving, een beschermde omgeving die code en gegevens met betrekking tot beveiligingsgevoelige berekeningen versleutelt.
Daarnaast biedt SGX beveiligingsgaranties door middel van certificering op afstand voor de webclient, inclusief de identiteit van de aanbieder en de verificatie-identiteit.
"Hier bieden we een HTTPS Attestable HTTP Protocol (HTTPA), dat het externe attestproces op het HTTPS-protocol omvat om privacy- en beveiligingsproblemen aan te pakken", zegt Intel.
"Met HTTPA kunnen we beveiligingsgaranties bieden om de betrouwbaarheid van webservices vast te stellen en de integriteit van de verwerking van verzoeken voor webgebruikers te waarborgen", zeggen King en Wang. We zijn van mening dat attestatie op afstand een nieuwe trend zal worden. beveiligingsrisico's van webservices, en we bieden het HTTPA-protocol om webattestatie en toegang tot services op een standaard en efficiënte manier te verenigen. «
Intel gebruikt attestatie op afstand als de basisinterface voor gebruikers of webservices om vertrouwen te vestigen als een veilig vertrouwd kanaal om geheimen of vertrouwelijke informatie te leveren. Om dit doel te bereiken, voegen we een nieuwe set HTTP-methoden toe, waaronder HTTP-preflightverzoek/-antwoord, HTTP-attestverzoek/-antwoord, HTTP-vertrouwde sessieverzoek/-antwoord, om attest op afstand te verkrijgen waarmee gebruikers en de webservices rechtstreeks een verbinding tot stand kunnen brengen naar de lopende code.
HTTPA is ontworpen om certificering op afstand en vertrouwelijke computerverbindingen te garanderen tussen een client en een server bij het gebruik van het web via internet. Met HTTPA gaan we ervan uit dat de client betrouwbaar is en de server niet. De clientgebruiker kan deze garanties gebruiken om te bepalen of hij de server kan vertrouwen en er computertaken op kan uitvoeren. HTTPA biedt echter geen garantie dat de server betrouwbaar is. HTTPA bestaat uit twee onderdelen: communicatie en berekening.
Wat betreft communicatiebeveiliging hanteert HTTPA alle beveiligingsprincipes van HTTPS, inclusief het gebruik van TLS en beveiligde communicatie , met name het gebruik van TLS en identiteitsverificatie. Met betrekking tot computationele beveiliging vereist het HTTPA-protocol een extra laag van externe attestatie om te garanderen dat IT-workloads binnen de beveiligde enclave worden uitgevoerd, waardoor de clientgebruiker workloads in versleuteld geheugen kan uitvoeren.
King en Wang zeiden:
“Wij zijn van mening dat HTTPA mogelijk gunstig kan zijn voor bepaalde industrieën, bijvoorbeeld FinTech en de gezondheidszorg. Op de vraag of het protocol services met strenge bandbreedte- of latentievereisten zou kunnen verstoren, antwoordden ze: "Verder onderzoek zou nodig zijn om eventuele impact op de prestaties te bevestigen; we verwachten echter geen significante prestatieveranderingen van andere HTTPS-protocollen. Of en wanneer HTTPA kan worden ingevoerd, is onduidelijk. Op de vraag of er plannen waren om de specificatie in te dienen als een RFC of om een andere vorm van standaardisatie door te voeren, antwoordden ze: “We hebben lopende discussies die door Intels juridische team moeten worden beoordeeld voordat we HTTPA kunnen invoeren. «
Als u tot slot meer wilt weten, kunt u de details vinden via de volgende link.