HTTPA, протокол для веб-сервисов в доверенных средах

HTTPS в настоящее время является основным протоколом для веб-приложений. Он обеспечивает быстрое и безопасное соединение с определенным уровнем конфиденциальности и целостности. Однако HTTPS не может обеспечить гарантии безопасности. по данным приложения в расчете, поэтому ИТ-среда представляет собой риски и уязвимости.

Учитывая это, два сотрудника Intel считают, что веб-сервисы можно сделать более безопасными, не только выполняя вычисления в надежных средах удаленного выполнения, или TEE, но и проверяя для клиентов, что это было сделано.

Гордон Кинг, инженер-программист и Ханс Ван, Исследователь Intel Labs, они предложили протокол, чтобы сделать это возможным. В статье под названием: «http: HTTPS Attestable Protocol », недавно опубликованный на ArXiv, описывает протокол HTTP, называемый HTTPS Attestable (HTTPA), для повышения сетевой безопасности за счет удаленной сертификации.

Способ для приложений получить уверенность в том, что данные будут обрабатываться доверенным программным обеспечением в безопасных средах выполнения. Может использоваться аппаратная Trusted Execution Environment (TEE), например Intel Software Guard Extension (Intel SGX).

Начиная с Intel Software Guard Extension (Intel SGX) обеспечивает шифрование в памяти для защиты работающих компьютеров и снижения риска утечки или незаконного изменения личной информации. Основная концепция SGX позволяет производить расчеты внутри корпуса, защищенной среды, которая шифрует коды и данные, относящиеся к расчетам, чувствительным к безопасности.

Кроме того, SGX предлагает гарантии безопасности за счет удаленной сертификации для веб-клиента, включая идентификационные данные поставщика и удостоверение личности.

«Здесь мы предлагаем протокол HTTPS Attestable HTTP Protocol (HTTPA), который включает в себя процесс удаленной аттестации по протоколу HTTPS для решения проблем конфиденциальности и безопасности», - говорит Intel.

«С помощью HTTPA мы можем предоставить гарантии безопасности, чтобы установить надежность веб-сервисов и гарантировать целостность обработки запросов для веб-пользователей», - говорят Кинг и Ван. Мы считаем, что удаленная аттестация станет новой тенденцией. риски безопасности веб-служб, и мы предлагаем протокол HTTPA для унификации веб-аттестации и доступа к службам стандартным и эффективным способом. «

Intel использует удаленную аттестацию в качестве основного интерфейса для пользователей или веб-служб, чтобы установить доверие в качестве безопасного надежного канала для доставки секретов или конфиденциальной информации. Для достижения этой цели мы добавляем новый набор методов HTTP, включая предварительный запрос / ответ HTTP, запрос / ответ HTTP-аттестации, запрос / ответ доверенного сеанса HTTP, для достижения удаленной аттестации, которая позволяет пользователям и веб-службам устанавливать соединение напрямую. к работающему коду.

HTTPA предназначен для обеспечения удаленной сертификации и конфиденциальные компьютерные гарантии между клиентом и сервером при использовании Интернета через Интернет. В случае HTTPA мы предполагаем, что клиент заслуживает доверия, а сервер - нет. Пользователь-заказчик может проверить эти гарантии, чтобы решить, могут ли они доверять и запускать вычислительные нагрузки на сервере или нет. Однако HTTPA не дает никаких гарантий, что сервер заслуживает доверия. HTTPA состоит из двух частей: коммуникации и вычислений.

Что касается безопасности связи, HTTPA принимает все допущения HTTPS для безопасности связи, включая использование TLS и безопасную связь., в частности, использование TLS и проверка личности человека. Что касается вычислительной безопасности, протокол HTTPA требует предоставления дополнительного гарантированного состояния удаленной аттестации для ИТ-рабочих нагрузок, возникающих в защищенном анклаве, чтобы пользователь-заказчик мог запускать рабочие нагрузки в зашифрованной памяти.

Кинг и Ван сказали:

«Мы считаем, что HTTPA потенциально может быть полезен для определенных отраслей, например для FinTech и здравоохранения. Когда их спросили, может ли протокол мешать службам, имеющим строгие требования к пропускной способности или задержке, они ответили: «Для подтверждения любого воздействия на производительность потребуется дальнейшее исследование; однако мы не ожидаем каких-либо значительных изменений производительности от других протоколов HTTPS. Что касается того, может ли HTTPA быть принят, и когда, неясно. Когда их спросили, есть ли планы представить спецификацию в виде RFC или провести какую-либо другую форму стандартизации, они ответили: «У нас продолжаются обсуждения, которые должны быть рассмотрены юридической группой Intel, прежде чем мы сможем принять HTTPA. «

Наконец, если вам интересно узнать об этом больше, вы можете ознакомиться с подробностями По следующей ссылке.


Добавить в качестве предпочтительного источника в Google