O HTTPS é atualmente o principal protocolo para aplicações web, proporcionando uma conexão rápida e segura com certo nível de confidencialidade e integridade. No entanto, o HTTPS não pode garantir a segurança dos dados da requisição durante o processamento, apresentando, portanto, riscos e vulnerabilidades no ambiente de TI.
Diante disso, dois funcionários da Intel acreditam que os serviços da Web podem se tornar mais seguros não apenas executando cálculos em ambientes confiáveis de execução remota, ou TEE, mas também verificando para os clientes se isso foi feito.
Gordon King , engenheiro de software, e Hans Wang, pesquisador do Intel Labs, propuseram um protocolo para tornar isso possível. Em um artigo intitulado " HTTPA: HTTPS Attetable Protocol", publicado recentemente no arXiv, eles descrevem um protocolo HTTP chamado HTTPS Attetable (HTTPA) para aprimorar a segurança online por meio de certificação remota.
Uma maneira de os aplicativos obterem a garantia de que os dados serão processados por um software confiável em ambientes de execução seguros. Um Trusted Execution Environment (TEE) baseado em hardware pode ser usado, como o Intel Software Guard Extension (Intel SGX).
A extensão Intel Software Guard (Intel SGX) fornece criptografia em memória para ajudar a proteger cálculos em execução e reduzir o risco de vazamentos ou modificações não autorizadas de informações privadas. O conceito central do SGX permite que a computação ocorra dentro de um ambiente seguro, um ambiente protegido que criptografa o código e os dados relacionados a cálculos sensíveis à segurança.
Além disso, a SGX oferece garantias de segurança por meio de certificação remota para o cliente web, incluindo a identidade do provedor e a identidade de verificação.
"Aqui, oferecemos um protocolo HTTP atestável HTTPS (HTTPA), que inclui o processo de atestado remoto no protocolo HTTPS para tratar de questões de privacidade e segurança", diz Intel.
"Com o HTTPA, podemos fornecer garantias de segurança para estabelecer a confiabilidade dos serviços da web e garantir a integridade do processamento das solicitações dos usuários da web", afirmam King e Wang. Acreditamos que o atestado remoto se tornará uma nova tendência. riscos de segurança de serviços da web, e oferecemos o protocolo HTTPA para unificar o atestado da web e o acesso aos serviços de uma forma padrão e eficiente. «
A Intel usa o atestado remoto como interface básica para usuários ou serviços da Web para estabelecer a confiança como um canal seguro e confiável para fornecer segredos ou informações confidenciais. Para atingir esse objetivo, estamos adicionando um novo conjunto de métodos HTTP, incluindo solicitação / resposta de comprovação HTTP, solicitação / resposta de atestado HTTP, solicitação / resposta de sessão confiável de HTTP, para obter atestado remoto que permite que os usuários e os serviços da web estabeleçam uma conexão diretamente para o código em execução.
O HTTPA foi projetado para fornecer certificação remota e garantias de computação confidencial entre um cliente e um servidor ao usar a web pela internet. Com o HTTPA, presume-se que o cliente seja confiável e o servidor não. O usuário cliente pode verificar essas garantias para decidir se confia e executa cargas de trabalho computacionais no servidor. No entanto, o HTTPA não oferece nenhuma garantia de que o servidor seja confiável. O HTTPA possui duas partes: comunicação e computação.
Em relação à segurança da comunicação, o HTTPA adota todas as premissas de segurança do HTTPS, incluindo o uso de TLS e comunicação segura , particularmente o uso de TLS e verificação de identidade. No que diz respeito à segurança computacional, o protocolo HTTPA requer uma camada adicional de atestação remota para garantir que as cargas de trabalho de TI sejam executadas dentro do enclave seguro, permitindo que o usuário cliente execute cargas de trabalho em memória criptografada.
King e Wang disseram:
“Acreditamos que o HTTPA pode ser potencialmente benéfico para certas indústrias, por exemplo FinTech e saúde. Quando questionados se o protocolo poderia interferir nos serviços que possuem requisitos de largura de banda ou latência rigorosos, eles responderam: “Explorações adicionais seriam necessárias para confirmar qualquer impacto no desempenho; no entanto, não esperamos nenhuma mudança significativa de desempenho de outros protocolos HTTPS. Não está claro se ou quando o HTTPA pode ser adotado. Quando questionados se havia planos de enviar a especificação como um RFC ou de realizar alguma outra forma de padronização, eles responderam: “Temos discussões em andamento que precisam ser revisadas pela equipe jurídica da Intel antes de podermos adotar o HTTPA. «
Por fim, se tiver interesse em saber mais, você pode encontrar os detalhes no seguinte link.