HTTPA, protokół dla usług internetowych w zaufanych środowiskach

HTTPS jest obecnie głównym protokołem dla aplikacji internetowych Zapewnia szybkie i bezpieczne połączenie z pewnym poziomem poufności i integralności. Jednak HTTPS nie może zapewnić gwarancji bezpieczeństwa na danych aplikacji w obliczeniach, więc środowisko IT przedstawia zagrożenia i podatności.

Biorąc to pod uwagę, dwóch pracowników firmy Intel uważa, że ​​usługi sieciowe mogą być bezpieczniejsze nie tylko poprzez wykonywanie obliczeń w zaufanych środowiskach zdalnego wykonywania, czyli TEE, ale także poprzez weryfikację u klientów, że zostało to zrobione.

Gordon Król, inżynier oprogramowania i Hansa Wanga, badacz Intel Labs, zaproponowali protokół, aby to umożliwić. W artykule pt.: „http: Protokół HTTPS Atestable ”, opublikowany niedawno w ArXiv, opisuje protokół HTTP o nazwie HTTPS Atestable (HTTPA), który poprawia bezpieczeństwo online poprzez zdalną certyfikację.

Sposób, w jaki aplikacje zyskują pewność, że dane będą przetwarzane przez zaufane oprogramowanie w bezpiecznych środowiskach wykonawczych. Można użyć sprzętowego środowiska Trusted Execution Environment (TEE), takiego jak Intel Software Guard Extension (Intel SGX).

Od rozszerzenia Intel Software Guard (Intel SGX) zapewnia szyfrowanie w pamięci aby pomóc chronić działające komputery, aby zmniejszyć ryzyko wycieku lub nielegalnej modyfikacji prywatnych informacji. Podstawowa koncepcja SGX pozwala, aby obliczenia odbywały się w obudowie, chronionym środowisku, które szyfruje kody i dane związane z obliczeniami wrażliwymi na bezpieczeństwo.

Ponadto SGX oferuje gwarancje bezpieczeństwa poprzez zdalną certyfikację dla klienta internetowego, w tym tożsamość dostawcy i tożsamość weryfikacyjną.

„Oferujemy tutaj protokół HTTPS Atestable HTTP Protocol (HTTPA), który obejmuje proces zdalnej atestacji protokołu HTTPS w celu rozwiązania problemów związanych z prywatnością i bezpieczeństwem” — mówi Intel.

„Dzięki HTTPA możemy zapewnić gwarancje bezpieczeństwa w celu ustalenia niezawodności usług internetowych i zapewnienia integralności przetwarzania żądań dla użytkowników sieci” – mówią King i Wang. Wierzymy, że zdalne poświadczanie stanie się nowym trendem. zagrożeń bezpieczeństwa usług internetowych, a my oferujemy protokół HTTPA w celu ujednolicenia atestacji internetowej i dostępu do usług w standardowy i wydajny sposób. «

Firma Intel używa zdalnego poświadczania jako podstawowego interfejsu dla użytkowników lub usług internetowych w celu ustanowienia zaufania jako bezpiecznego, zaufanego kanału w celu dostarczania tajnych lub poufnych informacji. Aby osiągnąć ten cel, dodajemy nowy zestaw metod HTTP, w tym żądanie/odpowiedź preflight HTTP, żądanie/odpowiedź atestacji HTTP, żądanie/odpowiedź zaufanej sesji HTTP, aby uzyskać zdalne poświadczenie, które umożliwia użytkownikom i usługom sieciowym nawiązanie połączenia bezpośrednio do działającego kodu.

Protokół HTTPA ma na celu zapewnienie zdalnej certyfikacji i poufne gwarancje komputerowe między klientem a serwerem podczas korzystania z sieci przez Internet. W przypadku HTTPA zakładamy, że klient jest godny zaufania, a serwer nie. Użytkownik klienta może sprawdzić te gwarancje, aby zdecydować, czy może ufać i uruchamiać obciążenia obliczeniowe na serwerze, czy nie. Jednak HTTPA nie daje żadnej gwarancji, że serwer jest godny zaufania. HTTPA składa się z dwóch części: komunikacyjnej i obliczeniowej.

W zakresie bezpieczeństwa komunikacji, HTTPA przyjmuje wszystkie założenia HTTPS dla bezpieczeństwa komunikacji, w tym wykorzystanie TLS i bezpiecznej komunikacji, w szczególności korzystanie z TLS i weryfikacja tożsamości osoby. W odniesieniu do bezpieczeństwa obliczeniowego protokół HTTPA wymaga zapewnienia dodatkowego stanu zapewnienia zdalnego poświadczania występowania obciążeń IT w bezpiecznej enklawie, tak aby użytkownik klienta mógł uruchamiać obciążenia w zaszyfrowanej pamięci.

King i Wang powiedzieli:

„Wierzymy, że HTTPA może być potencjalnie korzystny dla niektórych branż, na przykład FinTech i opieki zdrowotnej. Zapytani, czy protokół może zakłócać usługi, które mają rygorystyczne wymagania dotyczące przepustowości lub opóźnień, odpowiedzieli: „Potrzebne byłyby dalsze badania, aby potwierdzić jakikolwiek wpływ na wydajność; jednak nie oczekujemy żadnych znaczących zmian wydajności w przypadku innych protokołów HTTPS. Nie jest jasne, czy i kiedy można by przyjąć HTTPA. Zapytani, czy istnieją plany przedłożenia specyfikacji jako RFC lub podjęcia innej formy standaryzacji, odpowiedzieli: „Trwają dyskusje, które muszą zostać przeanalizowane przez zespół prawny firmy Intel, zanim będziemy mogli zastosować protokół HTTPA. «

Wreszcie, jeśli chcesz dowiedzieć się więcej na ten temat, możesz zapoznać się ze szczegółami W poniższym linku.


Dodaj jako preferowane źródło w Google