HTTPA, um protocolo para serviços da web em ambientes confiáveis

O HTTPS é atualmente o principal protocolo para aplicações web, proporcionando uma conexão rápida e segura com certo nível de confidencialidade e integridade. No entanto, o HTTPS não pode garantir a segurança dos dados da requisição durante o processamento, apresentando, portanto, riscos e vulnerabilidades no ambiente de TI.

Diante disso, dois funcionários da Intel acreditam que os serviços da Web podem se tornar mais seguros não apenas executando cálculos em ambientes confiáveis ​​de execução remota, ou TEE, mas também verificando para os clientes se isso foi feito.

Gordon King , engenheiro de software, e Hans Wang, pesquisador do Intel Labs, propuseram um protocolo para tornar isso possível. Em um artigo intitulado " HTTPA: HTTPS Attetable Protocol", publicado recentemente no arXiv, eles descrevem um protocolo HTTP chamado HTTPS Attetable (HTTPA) para aprimorar a segurança online por meio de certificação remota.

Uma maneira de os aplicativos obterem a garantia de que os dados serão processados ​​por um software confiável em ambientes de execução seguros. Um Trusted Execution Environment (TEE) baseado em hardware pode ser usado, como o Intel Software Guard Extension (Intel SGX).

A extensão Intel Software Guard (Intel SGX) fornece criptografia em memória para ajudar a proteger cálculos em execução e reduzir o risco de vazamentos ou modificações não autorizadas de informações privadas. O conceito central do SGX permite que a computação ocorra dentro de um ambiente seguro, um ambiente protegido que criptografa o código e os dados relacionados a cálculos sensíveis à segurança.

Além disso, a SGX oferece garantias de segurança por meio de certificação remota para o cliente web, incluindo a identidade do provedor e a identidade de verificação.

"Aqui, oferecemos um protocolo HTTP atestável HTTPS (HTTPA), que inclui o processo de atestado remoto no protocolo HTTPS para tratar de questões de privacidade e segurança", diz Intel.

"Com o HTTPA, podemos fornecer garantias de segurança para estabelecer a confiabilidade dos serviços da web e garantir a integridade do processamento das solicitações dos usuários da web", afirmam King e Wang. Acreditamos que o atestado remoto se tornará uma nova tendência. riscos de segurança de serviços da web, e oferecemos o protocolo HTTPA para unificar o atestado da web e o acesso aos serviços de uma forma padrão e eficiente. «

A Intel usa o atestado remoto como interface básica para usuários ou serviços da Web para estabelecer a confiança como um canal seguro e confiável para fornecer segredos ou informações confidenciais. Para atingir esse objetivo, estamos adicionando um novo conjunto de métodos HTTP, incluindo solicitação / resposta de comprovação HTTP, solicitação / resposta de atestado HTTP, solicitação / resposta de sessão confiável de HTTP, para obter atestado remoto que permite que os usuários e os serviços da web estabeleçam uma conexão diretamente para o código em execução.

O HTTPA foi projetado para fornecer certificação remota e garantias de computação confidencial entre um cliente e um servidor ao usar a web pela internet. Com o HTTPA, presume-se que o cliente seja confiável e o servidor não. O usuário cliente pode verificar essas garantias para decidir se confia e executa cargas de trabalho computacionais no servidor. No entanto, o HTTPA não oferece nenhuma garantia de que o servidor seja confiável. O HTTPA possui duas partes: comunicação e computação.

Em relação à segurança da comunicação, o HTTPA adota todas as premissas de segurança do HTTPS, incluindo o uso de TLS e comunicação segura , particularmente o uso de TLS e verificação de identidade. No que diz respeito à segurança computacional, o protocolo HTTPA requer uma camada adicional de atestação remota para garantir que as cargas de trabalho de TI sejam executadas dentro do enclave seguro, permitindo que o usuário cliente execute cargas de trabalho em memória criptografada.

King e Wang disseram:

“Acreditamos que o HTTPA pode ser potencialmente benéfico para certas indústrias, por exemplo FinTech e saúde. Quando questionados se o protocolo poderia interferir nos serviços que possuem requisitos de largura de banda ou latência rigorosos, eles responderam: “Explorações adicionais seriam necessárias para confirmar qualquer impacto no desempenho; no entanto, não esperamos nenhuma mudança significativa de desempenho de outros protocolos HTTPS. Não está claro se ou quando o HTTPA pode ser adotado. Quando questionados se havia planos de enviar a especificação como um RFC ou de realizar alguma outra forma de padronização, eles responderam: “Temos discussões em andamento que precisam ser revisadas pela equipe jurídica da Intel antes de podermos adotar o HTTPA. «

Por fim, se tiver interesse em saber mais, você pode encontrar os detalhes no seguinte link.


Adicionar como fonte preferencial no Google