HTTPA, güvenilir ortamlarda web hizmetleri için bir protokol

HTTPS, şu anda web uygulamaları için birincil protokol olup, belirli bir gizlilik ve bütünlük düzeyiyle hızlı ve güvenli bir bağlantı sağlamaktadır. Bununla birlikte, HTTPS, işleme sırasında istek verilerinin güvenliğini garanti edemez ve bu nedenle BT ortamında riskler ve güvenlik açıkları oluşturur.

Bu göz önüne alındığında, iki Intel çalışanı, web hizmetlerinin yalnızca güvenilir uzaktan yürütme ortamlarında veya TEE'de hesaplamalar yaparak değil, aynı zamanda istemciler için yapıldığını doğrulayarak da daha güvenli hale getirilebileceğine inanıyor.

Yazılım mühendisi Gordon King ve Intel Labs'te araştırmacı olan Hans Wang , bunu mümkün kılacak bir protokol önerdiler. Kısa süre önce arXiv'de yayınlanan " HTTPA: HTTPS Attetable Protocol" başlıklı makalelerinde , uzaktan sertifikasyon yoluyla çevrimiçi güvenliği iyileştirmek için HTTPS Attetable (HTTPA) adlı bir HTTP protokolünü tanımlıyorlar.

Uygulamaların, verilerin güvenli yürütme ortamlarında güvenilir yazılımlar tarafından işleneceğine dair güvence elde etmesinin bir yolu. Intel Yazılım Koruma Uzantısı (Intel SGX) gibi donanım tabanlı bir Güvenilir Yürütme Ortamı (TEE) kullanılabilir.

Intel Yazılım Koruma Uzantısı (Intel SGX), çalışan hesaplamaları korumaya ve özel bilgilerin sızması veya yetkisiz olarak değiştirilmesi riskini azaltmaya yardımcı olmak için bellek içi şifreleme sağlar . SGX'in temel konsepti, hesaplamanın güvenli bir ortamda, yani güvenlik açısından hassas hesaplamalarla ilgili kod ve verileri şifreleyen korumalı bir ortamda gerçekleşmesine olanak tanır.

Ayrıca SGX, sağlayıcının kimliği ve doğrulama kimliği de dahil olmak üzere web istemcisi için uzaktan sertifikasyon yoluyla güvenlik garantileri sunmaktadır .

Intel, "Burada, gizlilik ve güvenlik endişelerini gidermek için HTTPS protokolünde uzaktan doğrulama sürecini içeren bir HTTPS Onaylanabilir HTTP Protokolü (HTTPA) sunuyoruz" diyor.

King ve Wang, "HTTPA ile web hizmetlerinin güvenilirliğini sağlamak ve web kullanıcıları için isteklerin işlenmesinin bütünlüğünü sağlamak için güvenlik garantileri sağlayabiliriz" diyor. Uzaktan doğrulamanın yeni bir trend olacağına inanıyoruz. web hizmetlerinin güvenlik riskleri ve web doğrulamasını ve hizmetlere erişimi standart ve verimli bir şekilde birleştirmek için HTTPA protokolünü sunuyoruz. «

Intel, sırları veya gizli bilgileri iletmek için güvenli bir güvenilir kanal olarak güven oluşturmak için kullanıcılar veya web hizmetleri için temel arabirim olarak uzaktan onay kullanır. Bu amaca ulaşmak için, HTTP ön kontrol isteği/yanıtı, HTTP doğrulama isteği/yanıtı, HTTP güvenilir oturum isteği/yanıtı dahil olmak üzere yeni bir dizi HTTP yöntemi ekliyoruz. doğrudan çalışan koda.

HTTPA , internet üzerinden web kullanırken istemci ve sunucu arasında uzaktan sertifikasyon ve gizli hesaplama güvenceleri sağlamak üzere tasarlanmıştır . HTTPA ile istemcinin güvenilir, sunucunun ise güvenilir olmadığı varsayılır. İstemci kullanıcısı, sunucuya güvenip güvenmeyeceğine ve hesaplama iş yüklerini sunucuda çalıştırıp çalıştırmayacağına karar vermek için bu güvenceleri kontrol edebilir. Ancak HTTPA, sunucunun güvenilir olduğuna dair hiçbir garanti sunmaz. HTTPA'nın iki bölümü vardır: iletişim ve hesaplama.

İletişim güvenliği açısından HTTPA, TLS kullanımı ve güvenli iletişim de dahil olmak üzere HTTPS'nin tüm güvenlik varsayımlarını benimser; özellikle TLS kullanımı ve kimlik doğrulaması bu varsayımlar arasındadır. Hesaplama güvenliği açısından ise HTTPA protokolü, BT iş yüklerinin güvenli bir ortamda gerçekleştirilmesini sağlamak için ek bir uzaktan doğrulama katmanı gerektirir ve istemci kullanıcısının iş yüklerini şifrelenmiş bellekte çalıştırmasına olanak tanır.

King ve Wang şunları söyledi:

"HTTPA'nın FinTech ve sağlık gibi belirli endüstriler için potansiyel olarak faydalı olabileceğine inanıyoruz. Protokolün sıkı bant genişliği veya gecikme gereksinimleri olan hizmetlere müdahale edip edemeyeceği sorulduğunda, şu yanıtı verdiler: “Herhangi bir performans etkisini doğrulamak için daha fazla araştırmaya ihtiyaç duyulacaktır; ancak diğer HTTPS protokollerinden önemli bir performans değişikliği beklemiyoruz. HTTPA'nın benimsenip benimsenemeyeceği veya ne zaman benimsenebileceği belirsizdir. Spesifikasyonu bir RFC olarak gönderme veya başka bir standardizasyon biçimi üstlenme planları olup olmadığı sorulduğunda, şu yanıtı verdiler: “HTTPA'yı benimsemeden önce Intel'in hukuk ekibi tarafından gözden geçirilmesi gereken devam eden tartışmalarımız var. «

Son olarak, daha fazla bilgi edinmek isterseniz, ayrıntıları aşağıdaki bağlantıda bulabilirsiniz.


Google'da tercih edilen kaynak olarak ekleyin.