Messaging Layer Security (MLS) er et sikkerhetslag for kryptering av meldinger i grupper på to til mange størrelser.
I april måned samme år vi deler nyhetene her på bloggen om godkjenning av publisering av MLS-standarden (Messaging Layer Security) av IETF-komiteen (som utvikler Internett-protokoller og arkitektur) som i utgangspunktet gjør den til en standard og som også søker å fremme enhet for ende-til-ende-sikkerhet.
Nå, noen uker etter dette IETF har gitt ut nyheten om at dannelsen av RFC for MLS-protokollen er fullført. og at den relaterte RFC 9420-spesifikasjonen ble publisert, hvorpå spesifikasjonen fikk status som "Proposed Standard".
Med denne nye bevegelsen arbeidet vil begynne med å gi RFC status som et utkast til standard (Draft Standard), som faktisk betyr en fullstendig stabilisering av protokollen tatt i betraktning alle kommentarene som er gitt.
Så langt det nevnes at oppgavene løses av protokollen er:
- Personvern: meldinger kan bare leses av medlemmer av gruppen.
- Integritet og autentiseringsgarantier: hver melding sendes av en autentisert avsender og kan ikke tukles med eller endres underveis.
- Autentisering av gruppemedlemmer: hvert medlem kan bekrefte ektheten til andre medlemmer av gruppen.
- Asynkron drift – Krypteringsnøkler kan avsløres uten at begge parter trenger å være online.
- Videresend hemmelighold: Å kompromittere en av deltakerne tillater ikke dekryptering av meldingene som tidligere er sendt til gruppen.
- Beskyttelse etter kompromiss: Kompromittering av en av deltakerne tillater ikke dekryptering av meldinger som vil bli sendt til gruppen i fremtiden.
- Skalerbarhet: Når det er mulig, sublineær skalerbarhet når det gjelder ressursforbruk basert på bassengstørrelse.
ML-protokollenS er designet for å orkestrere ende-til-ende-kryptering i meldingsapper. Være ment å innføringen av MLS vil forene mekanismene ende-til-ende-kryptering av meldinger i grupper som dekker to eller flere deltakere og vil forenkle implementeringen av støtten i applikasjoner.
Under utviklingen ved IETF gjennomgikk MLS en formell sikkerhetsanalyse og bransjegjennomgang. Den støtter for tiden flere chiffersuiter og gjør det enkelt å legge til kvantebestandige chiffersuiter i fremtiden.
De åpne prosessene og "løpekoden" som er kjennetegn ved IETF betyr at MLS allerede har vist seg å være effektiv på internettskala.
Med den nye statusen "foreslått standard" et stort antall prosjekter og selskaper hvorav vi for eksempel kan nevne AWS, Google, Meta, Mozilla, samt Matrix Foundation, blant andre, kunngjorde sitt arbeid med å implementere MLS-støtte i produktene deres.
Hovedmålet for å lage en ny protokoll er foreningen av midler for ende-til-ende-kryptering og innføring av en enkelt protokoll standardisert og verifisert at den kan brukes i stedet for separate protokoller utviklet av forskjellige leverandører som løser de samme oppgavene, men som ikke er gjensidig kompatible.
MLS gjør det mulig å bruke ferdige implementeringer av protokollen som allerede er testet i forskjellige applikasjoner, samt å organisere deres felles utvikling og verifisering. Det foreslås å implementere applikasjonslagportabilitet på autentiserings-, nøkkelavlednings- og personvernnivå (kompatibilitet på transport- og semantisk nivå er utenfor standardens omfang).
Implementeringene av MLS utvikles i C++, Go, TypeScript og Rust. Utviklingen av MLS er basert på erfaringen med eksisterende protokoller som brukes til å sikre meldingsoverføring, slik som S/MIME, OpenPGP, Off the Record og Double Ratchet.
Til slutt er det verdt å nevne at MLS-støtte allerede er tilgjengelig på kommunikasjonsplattformene Webex og RingCentral, og som nevnt er den planlagt inkludert i Wickr og Matrix.
Lur interessert i å vite mer om det, kan du sjekke detaljene i følgende lenke.