ปัจจุบัน HTTPS เป็นโปรโตคอลหลักสำหรับแอปพลิเคชันบนเว็บ โดยให้การเชื่อมต่อที่รวดเร็วและปลอดภัย พร้อมด้วยระดับความลับและความสมบูรณ์ของข้อมูลในระดับหนึ่งอย่างไรก็ตาม HTTPS ไม่สามารถรับประกันความปลอดภัยของข้อมูลคำขอในระหว่างการประมวลผลได้ จึงก่อให้เกิดความเสี่ยงและช่องโหว่ในสภาพแวดล้อมด้านไอที
ด้วยเหตุนี้ พนักงานของ Intel สองคนจึงเชื่อว่าบริการเว็บสามารถถูกทำให้มีความปลอดภัยมากขึ้น ไม่เพียงแต่โดยการคำนวณในสภาพแวดล้อมการดำเนินการระยะไกลที่เชื่อถือได้หรือ TEE เท่านั้น แต่ยังรวมถึงการตรวจสอบสำหรับไคลเอ็นต์ด้วยว่าได้ทำสำเร็จแล้ว
กอร์ดอน คิงวิศวกรซอฟต์แวร์ และฮันส์ หวังนักวิจัยจาก Intel Labs ได้เสนอโปรโตคอลที่จะทำให้สิ่งนี้เป็นไปได้ในบทความชื่อ “ HTTPA: HTTPS Attetable Protocol” ซึ่งเผยแพร่บน arXiv เมื่อเร็วๆ นี้ พวกเขาได้อธิบายถึงโปรโตคอล HTTP ที่เรียกว่า HTTPS Attetable (HTTPA) เพื่อปรับปรุงความปลอดภัยออนไลน์ผ่านการรับรองระยะไกล
วิธีสำหรับแอปพลิเคชันเพื่อให้มั่นใจว่าข้อมูลจะได้รับการประมวลผลโดยซอฟต์แวร์ที่เชื่อถือได้ในสภาพแวดล้อมการดำเนินการที่ปลอดภัย สามารถใช้ Trusted Execution Environment (TEE) ที่ใช้ฮาร์ดแวร์ได้ เช่น Intel Software Guard Extension (Intel SGX)
Intel Software Guard Extension (Intel SGX) ให้การเข้ารหัสในหน่วยความจำเพื่อช่วยปกป้องการคำนวณที่กำลังทำงานอยู่ และลดความเสี่ยงของการรั่วไหลหรือการแก้ไขข้อมูลส่วนตัวโดยไม่ได้รับอนุญาต แนวคิดหลักของ SGX คือการอนุญาตให้การคำนวณเกิดขึ้นภายในสภาพแวดล้อมที่ปลอดภัย ซึ่งเป็นสภาพแวดล้อมที่ได้รับการปกป้องและเข้ารหัสโค้ดและข้อมูลที่เกี่ยวข้องกับการคำนวณที่มีความอ่อนไหวต่อความปลอดภัย
นอกจากนี้ SGX ยังมอบการรับประกันด้านความปลอดภัยผ่านการรับรองระยะไกลสำหรับเว็บไคลเอ็นต์ ซึ่งรวมถึงข้อมูลประจำตัวของผู้ให้บริการและข้อมูลประจำตัวในการตรวจสอบยืนยัน
"ที่นี่เราขอเสนอ HTTPS Attestable HTTP Protocol (HTTPA) ซึ่งรวมถึงกระบวนการรับรองระยะไกลบนโปรโตคอล HTTPS เพื่อแก้ไขปัญหาความเป็นส่วนตัวและความปลอดภัย" Intel กล่าว
"ด้วย HTTPA เราสามารถให้การรับประกันความปลอดภัยเพื่อสร้างความน่าเชื่อถือของบริการเว็บและรับรองความสมบูรณ์ของการประมวลผลคำขอสำหรับผู้ใช้เว็บ" King และ Wang กล่าว เราเชื่อว่าการรับรองจากระยะไกลจะกลายเป็นเทรนด์ใหม่ นำมาใช้เพื่อลด ความเสี่ยงด้านความปลอดภัยของบริการเว็บ และเราขอเสนอโปรโตคอล HTTPA เพื่อรวมการรับรองเว็บไซต์และการเข้าถึงบริการในลักษณะที่เป็นมาตรฐานและมีประสิทธิภาพ «
Intel ใช้การรับรองจากระยะไกลเป็นอินเทอร์เฟซพื้นฐานสำหรับผู้ใช้หรือบริการเว็บเพื่อสร้างความเชื่อถือเป็นช่องทางที่เชื่อถือได้ที่ปลอดภัยในการส่งความลับหรือข้อมูลที่เป็นความลับ เพื่อให้บรรลุเป้าหมายนี้ เรากำลังเพิ่มเมธอด HTTP ชุดใหม่ รวมถึงคำขอ / การตอบสนอง preflight ของ HTTP คำขอ / การตอบสนองการรับรอง HTTP คำขอ / การตอบสนองของเซสชัน HTTP ที่เชื่อถือได้ เพื่อให้ได้การรับรองระยะไกลที่อนุญาตให้ผู้ใช้และบริการเว็บสร้างการเชื่อมต่อ โดยตรงไปยังรหัสที่ทำงานอยู่
HTTPA ถูกออกแบบมาเพื่อรับรองความปลอดภัยจากระยะไกลและรับประกันการประมวลผลข้อมูลที่เป็นความลับระหว่างไคลเอ็นต์และเซิร์ฟเวอร์เมื่อใช้งานเว็บผ่านอินเทอร์เน็ตด้วย HTTPA เราถือว่าไคลเอ็นต์น่าเชื่อถือและเซิร์ฟเวอร์ไม่น่าเชื่อถือผู้ใช้ไคลเอ็นต์สามารถตรวจสอบการรับประกันเหล่านี้เพื่อตัดสินใจว่าจะเชื่อถือและเรียกใช้เวิร์กโหลดการประมวลผลบนเซิร์ฟเวอร์หรือไม่ อย่างไรก็ตาม HTTPA ไม่รับประกันว่าเซิร์ฟเวอร์นั้นน่าเชื่อถือ HTTPA ประกอบด้วยสองส่วน คือ การสื่อสารและการประมวลผล
ในส่วนของความปลอดภัยในการสื่อสารHTTPA ใช้หลักการรักษาความปลอดภัยทั้งหมดของ HTTPS รวมถึงการใช้ TLS และการสื่อสารที่ปลอดภัยโดยเฉพาะอย่างยิ่งการใช้ TLS และการตรวจสอบตัวตน สำหรับความปลอดภัยในการประมวลผล โปรโตคอล HTTPA ต้องการการรับรองจากระยะไกลเพิ่มเติมอีกชั้นหนึ่ง เพื่อให้มั่นใจว่าภาระงานด้านไอทีจะดำเนินการภายในพื้นที่ปลอดภัย ทำให้ผู้ใช้ไคลเอ็นต์สามารถเรียกใช้ภาระงานในหน่วยความจำที่เข้ารหัสได้
กษัตริย์และวังกล่าวว่า:
“เราเชื่อว่า HTTPA อาจเป็นประโยชน์สำหรับบางอุตสาหกรรม เช่น FinTech และการดูแลสุขภาพ เมื่อถูกถามว่าโปรโตคอลสามารถรบกวนบริการที่มีความต้องการแบนด์วิดธ์หรือเวลาแฝงที่เข้มงวดหรือไม่ พวกเขาตอบว่า: “จำเป็นต้องมีการสำรวจเพิ่มเติมเพื่อยืนยันผลกระทบต่อประสิทธิภาพ อย่างไรก็ตาม เราไม่คาดหวังการเปลี่ยนแปลงด้านประสิทธิภาพที่สำคัญจากโปรโตคอล HTTPS อื่นๆ ยังไม่ชัดเจนว่าจะใช้ HTTPA ได้เมื่อใดหรือเมื่อใด เมื่อถูกถามว่ามีแผนที่จะส่งข้อมูลจำเพาะเป็น RFC หรือดำเนินการรูปแบบอื่นของมาตรฐานหรือไม่ พวกเขาตอบว่า: "เรามีการหารืออย่างต่อเนื่องซึ่งจำเป็นต้องได้รับการตรวจสอบโดยทีมกฎหมายของ Intel ก่อนที่เราจะสามารถใช้ HTTPA ได้ «
สุดท้ายนี้ หากคุณสนใจเรียนรู้เพิ่มเติม สามารถดูรายละเอียดได้ที่ลิงก์ต่อไปนี้