HTTPS в настоящее время является основным протоколом для веб-приложений. Он обеспечивает быстрое и безопасное соединение с определенным уровнем конфиденциальности и целостности. Однако HTTPS не может обеспечить гарантии безопасности. по данным приложения в расчете, поэтому ИТ-среда представляет собой риски и уязвимости.
Учитывая это, два сотрудника Intel считают, что веб-сервисы можно сделать более безопасными, не только выполняя вычисления в надежных средах удаленного выполнения, или TEE, но и проверяя для клиентов, что это было сделано.
Гордон Кинг, инженер-программист и Ханс Ван, Исследователь Intel Labs, они предложили протокол, чтобы сделать это возможным. В статье под названием: «http: HTTPS Attestable Protocol », недавно опубликованный на ArXiv, описывает протокол HTTP, называемый HTTPS Attestable (HTTPA), для повышения сетевой безопасности за счет удаленной сертификации.
Способ для приложений получить уверенность в том, что данные будут обрабатываться доверенным программным обеспечением в безопасных средах выполнения. Может использоваться аппаратная Trusted Execution Environment (TEE), например Intel Software Guard Extension (Intel SGX).
Начиная с Intel Software Guard Extension (Intel SGX) обеспечивает шифрование в памяти для защиты работающих компьютеров и снижения риска утечки или незаконного изменения личной информации. Основная концепция SGX позволяет производить расчеты внутри корпуса, защищенной среды, которая шифрует коды и данные, относящиеся к расчетам, чувствительным к безопасности.
Кроме того, SGX предлагает гарантии безопасности за счет удаленной сертификации для веб-клиента, включая идентификационные данные поставщика и удостоверение личности.
«Здесь мы предлагаем протокол HTTPS Attestable HTTP Protocol (HTTPA), который включает в себя процесс удаленной аттестации по протоколу HTTPS для решения проблем конфиденциальности и безопасности», - говорит Intel.
«С помощью HTTPA мы можем предоставить гарантии безопасности, чтобы установить надежность веб-сервисов и гарантировать целостность обработки запросов для веб-пользователей», - говорят Кинг и Ван. Мы считаем, что удаленная аттестация станет новой тенденцией. риски безопасности веб-служб, и мы предлагаем протокол HTTPA для унификации веб-аттестации и доступа к службам стандартным и эффективным способом. «
Intel использует удаленную аттестацию в качестве основного интерфейса для пользователей или веб-служб, чтобы установить доверие в качестве безопасного надежного канала для доставки секретов или конфиденциальной информации. Для достижения этой цели мы добавляем новый набор методов HTTP, включая предварительный запрос / ответ HTTP, запрос / ответ HTTP-аттестации, запрос / ответ доверенного сеанса HTTP, для достижения удаленной аттестации, которая позволяет пользователям и веб-службам устанавливать соединение напрямую. к работающему коду.
HTTPA предназначен для обеспечения удаленной сертификации и конфиденциальные компьютерные гарантии между клиентом и сервером при использовании Интернета через Интернет. В случае HTTPA мы предполагаем, что клиент заслуживает доверия, а сервер - нет. Пользователь-заказчик может проверить эти гарантии, чтобы решить, могут ли они доверять и запускать вычислительные нагрузки на сервере или нет. Однако HTTPA не дает никаких гарантий, что сервер заслуживает доверия. HTTPA состоит из двух частей: коммуникации и вычислений.
Что касается безопасности связи, HTTPA принимает все допущения HTTPS для безопасности связи, включая использование TLS и безопасную связь., в частности, использование TLS и проверка личности человека. Что касается вычислительной безопасности, протокол HTTPA требует предоставления дополнительного гарантированного состояния удаленной аттестации для ИТ-рабочих нагрузок, возникающих в защищенном анклаве, чтобы пользователь-заказчик мог запускать рабочие нагрузки в зашифрованной памяти.
Кинг и Ван сказали:
«Мы считаем, что HTTPA потенциально может быть полезен для определенных отраслей, например для FinTech и здравоохранения. Когда их спросили, может ли протокол мешать службам, имеющим строгие требования к пропускной способности или задержке, они ответили: «Для подтверждения любого воздействия на производительность потребуется дальнейшее исследование; однако мы не ожидаем каких-либо значительных изменений производительности от других протоколов HTTPS. Что касается того, может ли HTTPA быть принят, и когда, неясно. Когда их спросили, есть ли планы представить спецификацию в виде RFC или провести какую-либо другую форму стандартизации, они ответили: «У нас продолжаются обсуждения, которые должны быть рассмотрены юридической группой Intel, прежде чем мы сможем принять HTTPA. «
Наконец, если вам интересно узнать об этом больше, вы можете ознакомиться с подробностями По следующей ссылке.