Ang HTTPS ang kasalukuyang pangunahing protocol para sa mga web application, na nagbibigay ng mabilis at ligtas na koneksyon na may tiyak na antas ng pagiging kumpidensyal at integridad. Gayunpaman, hindi magagarantiyahan ng HTTPS ang seguridad ng data ng kahilingan habang pinoproseso, kaya nagpapakita ito ng mga panganib at kahinaan sa loob ng kapaligiran ng IT.
Dahil dito, naniniwala ang dalawang empleyado ng Intel na ang mga serbisyo sa web ay maaaring gawing mas secure hindi lamang sa pamamagitan ng pagsasagawa ng mga kalkulasyon sa mga pinagkakatiwalaang remote execution environment, o TEE, kundi pati na rin sa pamamagitan ng pag-verify para sa mga kliyente na nagawa na ito.
Sina Gordon King , isang software engineer, at Hans Wang, isang mananaliksik sa Intel Labs, ay nagpanukala ng isang protocol upang gawing posible ito. Sa isang papel na pinamagatang " HTTPA: HTTPS Attetable Protocol," na kamakailan ay inilathala sa arXiv, inilarawan nila ang isang HTTP protocol na tinatawag na HTTPS Attetable (HTTPA) upang mapabuti ang online security sa pamamagitan ng remote certification.
Isang paraan para makakuha ng katiyakan ang mga application na ang data ay ipoproseso ng pinagkakatiwalaang software sa mga secure na kapaligiran ng pagpapatupad. Maaaring gumamit ng hardware-based Trusted Execution Environment (TEE), gaya ng Intel Software Guard Extension (Intel SGX).
Ang Intel Software Guard Extension (Intel SGX) ay nagbibigay ng in-memory encryption upang makatulong na protektahan ang mga tumatakbong kalkulasyon at mabawasan ang panganib ng mga tagas o hindi awtorisadong pagbabago ng pribadong impormasyon. Ang pangunahing konsepto ng SGX ay nagbibigay-daan sa pagkalkula na maganap sa loob ng isang ligtas na enclosure, isang protektadong kapaligiran na nag-e-encrypt ng code at data na may kaugnayan sa mga kalkulasyon na sensitibo sa seguridad.
Bukod pa rito, nag-aalok ang SGX ng mga garantiya sa seguridad sa pamamagitan ng remote certification para sa web client, kabilang ang pagkakakilanlan ng provider at ang pagkakakilanlan sa pag-verify.
"Dito nag-aalok kami ng HTTPS attestable HTTP protocol (HTTPA), na kinabibilangan ng remote na proseso ng pagpapatotoo sa HTTPS protocol upang matugunan ang mga alalahanin sa privacy at seguridad," sabi ng Intel.
"Sa HTTPA, makakapagbigay kami ng mga garantiyang pangseguridad upang maitaguyod ang pagiging maaasahan ng mga serbisyo sa web at matiyak ang integridad ng pagpoproseso ng mga kahilingan para sa mga web user," sabi ni King at Wang. Naniniwala kami na ang malayuang pagpapatotoo ay magiging isang bagong trend. pinagtibay upang mabawasan ang mga panganib sa seguridad ng mga serbisyo sa web, at nag-aalok kami ng HTTPA protocol upang pag-isahin ang web attestation at pag-access sa mga serbisyo sa isang karaniwan at mahusay na paraan. «
Gumagamit ang Intel ng malayuang pagpapatunay bilang pangunahing interface para sa mga user o serbisyo sa web upang maitaguyod ang tiwala bilang isang secure na pinagkakatiwalaang channel upang maghatid ng mga lihim o kumpidensyal na impormasyon. Upang makamit ang layuning ito, nagdaragdag kami ng bagong hanay ng mga pamamaraan ng HTTP, kabilang ang kahilingan/tugon ng HTTP preflight, kahilingan/tugon sa pagpapatunay ng HTTP, kahilingan/tugon sa pinagkakatiwalaang sesyon ng HTTP, upang makamit ang malayuang pagpapatunay na nagbibigay-daan sa mga user na magtatag ng koneksyon direkta sa tumatakbong code.
Ang HTTPA ay dinisenyo upang magbigay ng malayuang sertipikasyon at kumpidensyal na mga katiyakan sa pag-compute sa pagitan ng isang kliyente at isang server kapag ginagamit ang web sa pamamagitan ng internet. Sa HTTPA, ipinapalagay natin na ang kliyente ay mapagkakatiwalaan at ang server ay hindi. Maaaring suriin ng client user ang mga katiyakang ito upang magpasya kung magtitiwala at magpapatakbo ng mga workload ng computing sa server. Gayunpaman, ang HTTPA ay hindi nagbibigay ng garantiya na ang server ay mapagkakatiwalaan. Ang HTTPA ay may dalawang bahagi: komunikasyon at pagkalkula.
Tungkol sa seguridad ng komunikasyon, ginagamit ng HTTPA ang lahat ng mga pagpapalagay sa seguridad ng HTTPS, kabilang ang paggamit ng TLS at ligtas na komunikasyon , lalo na ang paggamit ng TLS at pag-verify ng pagkakakilanlan. Tungkol sa seguridad sa komputasyon, ang protocol ng HTTPA ay nangangailangan ng karagdagang layer ng remote attestation upang matiyak na ang mga workload ng IT ay isinasagawa sa loob ng ligtas na enclave, na nagpapahintulot sa client user na magpatakbo ng mga workload sa naka-encrypt na memorya.
Sinabi ni King at Wang:
“Naniniwala kami na ang HTTPA ay maaaring maging kapaki-pakinabang para sa ilang partikular na industriya, halimbawa FinTech at pangangalagang pangkalusugan. Nang tanungin kung ang protocol ay maaaring makagambala sa mga serbisyong may mahigpit na bandwidth o latency na mga kinakailangan, tumugon sila: “Kailangan ng karagdagang paggalugad upang kumpirmahin ang anumang epekto sa pagganap; gayunpaman, hindi namin inaasahan ang anumang makabuluhang pagbabago sa pagganap mula sa iba pang mga protocol ng HTTPS. Sa kung o kailan maaaring gamitin ang HTTPA, hindi malinaw. Nang tanungin kung may mga planong isumite ang detalye bilang isang RFC o magsagawa ng iba pang anyo ng standardisasyon, tumugon sila: “Mayroon kaming patuloy na mga talakayan na kailangang suriin ng legal na koponan ng Intel bago namin magamit ang HTTPA. «
Panghuli, kung interesado kang matuto nang higit pa, makikita mo ang mga detalye sa sumusunod na link.