HTTPS je v súčasnosti primárnym protokolom pre webové aplikácie a poskytuje rýchle a bezpečné pripojenie s určitou úrovňou dôvernosti a integrity. HTTPS však nemôže zaručiť bezpečnosť údajov požiadaviek počas spracovania, čo predstavuje riziká a zraniteľnosti v rámci IT prostredia.
Vzhľadom na to sa dvaja zamestnanci Intelu domnievajú, že webové služby môžu byť bezpečnejšie nielen vykonávaním výpočtov v dôveryhodných prostrediach vzdialeného spustenia alebo TEE, ale aj overením pre klientov, že to bolo vykonané.
Softvérový inžinier Gordon King a výskumník Hans Wang z Intel Labs navrhli protokol, ktorý to umožňuje. V článku s názvom „ HTTPA: HTTPS Attetable Protocol“, ktorý bol nedávno publikovaný na arXiv, opisujú HTTP protokol s názvom HTTPS Attetable (HTTPPA) na zlepšenie online bezpečnosti prostredníctvom vzdialenej certifikácie.
Spôsob, akým môžu aplikácie získať istotu, že údaje budú spracované dôveryhodným softvérom v bezpečných prostrediach vykonávania. Je možné použiť hardvérové prostredie Trusted Execution Environment (TEE), ako je Intel Software Guard Extension (Intel SGX).
Rozšírenie Intel Software Guard Extension (Intel SGX) poskytuje šifrovanie v pamäti , ktoré pomáha chrániť spustené výpočty a znižuje riziko únikov alebo neoprávnenej úpravy súkromných informácií. Základný koncept SGX umožňuje vykonávať výpočty v zabezpečenom prostredí, chránenom prostredí, ktoré šifruje kód a údaje súvisiace s bezpečnostne citlivými výpočtami.
Okrem toho SGX ponúka bezpečnostné záruky prostredníctvom vzdialenej certifikácie pre webového klienta vrátane identity poskytovateľa a overovacej identity.
„Tu ponúkame HTTPS atestovateľný protokol HTTP (HTTPA), ktorý zahŕňa proces vzdialeného overovania protokolu HTTPS na riešenie problémov ochrany súkromia a bezpečnosti,“ hovorí Intel.
„S protokolom HTTPA môžeme poskytnúť bezpečnostné záruky na stanovenie spoľahlivosti webových služieb a zabezpečiť integritu spracovania žiadostí pre používateľov webu,“ hovoria King a Wang. Veríme, že overovanie na diaľku sa stane novým trendom. bezpečnostné riziká webových služieb a ponúkame protokol HTTPA, ktorý štandardným a efektívnym spôsobom zjednocuje webovú atestáciu a prístup k službám. «
Spoločnosť Intel používa vzdialené overenie ako základné rozhranie pre používateľov alebo webové služby na vytvorenie dôvery ako bezpečného dôveryhodného kanála na poskytovanie tajomstiev alebo dôverných informácií. Na dosiahnutie tohto cieľa pridávame novú sadu metód HTTP, vrátane požiadavky/odpovede na predbežnú kontrolu pred výstupom, žiadosti/odpoveď na overenie HTTP, požiadavky/odpovede na dôveryhodnú reláciu HTTP, aby sme dosiahli vzdialenú atestáciu, ktorá umožňuje používateľom pristupovať k webovým službám a vytvoriť pripojenie priamo k bežiacemu kódu.
Protokol HTTPA je navrhnutý tak, aby poskytoval vzdialenú certifikáciu a záruky dôvernosti výpočtov medzi klientom a serverom pri používaní webu cez internet. Pri protokole HTTPA predpokladáme, že klient je dôveryhodný a server nie. Klient si môže overiť tieto záruky a rozhodnúť sa, či bude dôverovať serveru a spúšťať výpočtové úlohy na ňom. Protokol HTTPA však neponúka žiadnu záruku, že server je dôveryhodný. HTTPA má dve časti: komunikáciu a výpočty.
Pokiaľ ide o bezpečnosť komunikácie, HTTPA prijíma všetky bezpečnostné predpoklady HTTPS vrátane použitia TLS a zabezpečenej komunikácie , najmä použitia TLS a overovania identity. Pokiaľ ide o výpočtovú bezpečnosť, protokol HTTPA vyžaduje ďalšiu vrstvu vzdialenej atestácie, aby sa zabezpečilo, že IT úlohy sa vykonávajú v rámci zabezpečenej enklávy, čo umožňuje klientovi spúšťať úlohy v šifrovanej pamäti.
King a Wang povedali:
„Veríme, že HTTPA môže byť potenciálne prospešné pre určité odvetvia, napríklad FinTech a zdravotníctvo. Na otázku, či by protokol mohol zasahovať do služieb, ktoré majú prísne požiadavky na šírku pásma alebo latenciu, odpovedali: „Na potvrdenie akéhokoľvek vplyvu na výkon by bol potrebný ďalší prieskum; od iných protokolov HTTPS však neočakávame žiadne výrazné zmeny výkonu. Pokiaľ ide o to, či alebo kedy by bolo možné prijať HTTPA, nie je jasné. Na otázku, či sa plánuje predložiť špecifikáciu ako RFC alebo vykonať nejakú inú formu štandardizácie, odpovedali: „Prebiehajú diskusie, ktoré je potrebné preskúmať právnym tímom spoločnosti Intel predtým, ako budeme môcť prijať HTTPA. «
Na záver, ak máte záujem dozvedieť sa viac, podrobnosti nájdete na nasledujúcom odkaze.