HTTPS је тренутно примарни протокол за веб апликације, пружајући брзу и безбедну везу са одређеним нивоом поверљивости и интегритета. Међутим, HTTPS не може да гарантује безбедност података захтева током обраде, што представља ризике и рањивости у ИТ окружењу.
Imajući to u vidu, dvoje zaposlenih u Intelu veruju da se veb usluge mogu učiniti sigurnijim ne samo izvođenjem proračuna u pouzdanim okruženjima za udaljeno izvršavanje, ili TEE, već i verifikacijom za klijente da je to urađeno.
Гордон Кинг , софтверски инжењер, и Ханс Ванг, истраживач у Intel Labs-у, предложили су протокол који би ово омогућио. У раду под називом „ HTTPA: HTTPS Attetable Protocol“, недавно објављеном на arXiv-у, они описују HTTP протокол под називом HTTPS Attetable (HTTPA) за побољшање безбедности на мрежи путем даљинске сертификације.
Начин да апликације стекну сигурност да ће податке обрадити поуздани софтвер у окружењима безбедног извршавања. Може се користити хардверско засновано поуздано окружење за извршавање (ТЕЕ), као што је Интел Софтваре Гуард Ектенсион (Интел СГКС).
Intel Software Guard Extension (Intel SGX) пружа шифровање у меморији како би се заштитили покренути прорачуни и смањио ризик од цурења или неовлашћене измене приватних информација. Основни концепт SGX-а омогућава да се прорачуни одвијају унутар безбедног оквира, заштићеног окружења које шифрује код и податке везане за безбедносно осетљиве прорачуне.
Поред тога, SGX нуди безбедносне гаранције путем даљинске сертификације за веб клијента, укључујући идентитет провајдера и идентитет за верификацију.
„Овде нудимо ХТТПС Аттестабле ХТТП Протоцол (ХТТПА), који укључује процес даљинске атестације на ХТТПС протоколу ради решавања проблема приватности и безбедности“, каже Интел.
„Са ХТТПА-ом можемо да обезбедимо безбедносне гаранције за успостављање поузданости веб сервиса и обезбеђивање интегритета обраде захтева за веб кориснике“, кажу Кинг и Ванг. Верујемо да ће даљинска атестација постати нови тренд. усвојен да смањи безбедносни ризици веб услуга, а ми нудимо ХТТПА протокол за обједињавање веб атестирања и приступа услугама на стандардан и ефикасан начин. «
Intel koristi daljinsko atestiranje kao osnovni interfejs za korisnike ili veb usluge da bi uspostavio poverenje kao siguran pouzdani kanal za isporuku tajni ili poverljivih informacija. Da bismo postigli ovaj cilj, dodajemo novi skup HTTP metoda, uključujući HTTP zahtev/odgovor za prethodnu proveru, HTTP zahtev/odgovor za potvrdu, HTTP zahtev/odgovor za pouzdanu sesiju, kako bismo postigli daljinsku potvrdu koja omogućava korisnicima i veb uslugama da uspostave vezu direktno na tekući kod.
HTTPA је дизајниран да обезбеди даљинску сертификацију и гаранције поверљивог рачунарства између клијента и сервера приликом коришћења веба преко интернета. Са HTTPA, претпостављамо да је клијент поуздан, а сервер није. Корисник клијента може да провери ове гаранције да би одлучио да ли да верује серверу и да ли да покреће рачунарска оптерећења на њему. Међутим, HTTPA не гарантује да је сервер поуздан. HTTPA има два дела: комуникацију и израчунавање.
Што се тиче безбедности комуникације, HTTPA усваја све безбедносне претпоставке HTTPS-а, укључујући употребу TLS-а и безбедне комуникације , посебно употребу TLS-а и верификацију идентитета. Што се тиче рачунарске безбедности, HTTPA протокол захтева додатни слој даљинске атестације како би се осигурало да се ИТ радна оптерећења обављају унутар безбедне енклаве, омогућавајући клијентском кориснику да покреће радна оптерећења у шифрованој меморији.
Краљ и Ванг су рекли:
„Верујемо да би ХТТПА потенцијално могао бити од користи за одређене индустрије, на пример ФинТецх и здравствену заштиту. На питање да ли би протокол могао да омета услуге које имају строге захтеве за пропусност или кашњење, одговорили су: „Било би потребно даље истраживање да би се потврдио било какав утицај на перформансе; међутим, не очекујемо значајне промене у перформансама од других ХТТПС протокола. Nejasno je da li bi i kada HTTPA mogao biti usvojen. На питање да ли постоје планови да се спецификација достави као РФЦ или да се предузме неки други облик стандардизације, одговорили су: „Имамо сталне расправе које Интелов правни тим треба да прегледа пре него што усвојимо ХТТПА. «
На крају, ако сте заинтересовани да сазнате више, детаље можете пронаћи на следећем линку.