A robusztus és hatékony kvantum-biztonságú HTTPS kialakítása
Megjelenik a Chrome Secure Web and Networking Teamtól. Ma jelentjük meg egy új programot a Chrome-ban, amely HTTPS-tanúsítványokat teszi biztonságosnak a kvantumgépek ellen. Az Internet Engineering Task Force (IETF) récemment létrehozta a PKI, Logs, And Tree Signatures (“PLANTS”) nevű csoportot, amely célja, hogy megküzdjön a TLS-kapcsolatok teljesítményével és sávszélességével kapcsolatos kihívásokkal, amelyek azáltal merülnek fel, hogy a kvantum-ellenálló kriptográfia nagyobb méretűvé válik. Korábban megosztottuk a kvantum-számolás biztonságát célzó felhívásunkat, és írtunk a kvantum-ellenálló kriptográfia által okozott kihívásokról, valamint a megoldásukra irányuló lépéseinkről. A Chrome, hogy biztosítsa az ökoszisztéma skálázását és hatékonyságát, nem tervez azonnal hozzáadni a hagyományos X.509 tanúsítványokat, amelyek post-quantum kriptográfiai algoritmusokat tartalmaznak, a Chrome Root Store-ba. Ehelyett a Chrome, más partnerekkel együttműködve, egy HTTPS tanúsítványok evolúcióját fejleszt ki, amelyek Merkle Tree tanúsítványok (MTCs) alapján működnek, amelyeket jelenleg a PLANTS csoport fejleszt. Az MTC-k helyettesítik a hagyományos PKI-ban található nehéz, sorozatos aláírások láncot, kompakt Merkle Tree bizonyítékokkal. Ebben a modellben egy Tanúsítvány-kiadó (CA) egyetlen Álló fejjel, amely potenciálisan több tízszámban található tanúsítványokat képvisel, és az a tanúsítvány, amelyet a bömbhöz küldenek, egy könnyű bizonyíték a tanúsítvány a fa-ban. Miért az MTC-k? Az MTC-k lehetővé teszik a robusztus post-quantum algoritmusok használatát, anélkül, hogy a klasszikus X.509 tanúsítványok láncainak hatalmas sávszélesség-büntetését okoznák. Ezzel a megoldással a kriptográfiai algoritmusok biztonsági erejét elválasztják a felhasználónak küldött adatméretől. Az MTC-k, azzal, hogy a TLS-közösségi helyezésben a hitelesítési adatokat az abszolút minimálisra csökkentik, céljuk, hogy a post-quantum web a mai internethez hasonlóan gyors és sima legyen, miközben magas teljesítményt is biztosít, ahogy a post-quantum biztonságot fogadjuk el. Végül az MTC-k révén a transzparencia egy alapvető tulajdonság, amely az kiadás során biztosított: lehetetlen egy tanúsítványt kiadni, anélkül, hogy belefoglalódjon egy nyilvános fa-ban. Ez azt jelenti, hogy a mai CT ökoszisztéma biztonsági tulajdonságai alapértelmezésben biztosítottak, és a CT-n keresztül a TLS-közösségi helyezésben nem jár további overhead. A Chrome MTC propagációs terve A Chrome már MTC-ket tesztel a valós internetforgalommal, és tervünk, hogy fokozatosan 확장ítsuk a bevezetésünket, hogy az MTC-k robusztus, kvantum-ellenálló HTTPS-t biztosítsanak, amely használható az internet egész területén. Az általános bevezetésünk három különböző fázisból áll. 1. fázis (folyik): A Cloudflare-rel együttműködve egy lehetséges tanulmányt végezzük a MTC-k használatával hozataló TLS kapcsolatok teljesítményével és biztonságával kapcsolatban. Ahhoz, hogy a Chrome felhasználók számára, akik esetleg egy MTC-n találkoznak, egy sima és biztonságos élményt biztosítsunk, minden MTC alapú kapcsolat egy hagyományos, megbízható X.509 tanúsítvánnyal támogatott, az experimentális fázis során. Ez a biztonsági zárlat lehetővé teszi, hogy megmérjük a valós használati teljesítményt, és megbizhatóan ellenőrizzük az MTC-k kiadásának megbízhatóságát, anélkül, hogy veszélyeztetnénk a felhasználó kapcsolatának biztonságát vagy stabilitását. 2. fázis (2027 Q1): Miután a technológia alapvető tesztelése megtörtént, tervünk, hogy 2026. február 1-ig a CT Log-oknak, amelyek legalább egy “használható” log-ot tartalmaznak, bevonjuk a nyilvános MTC-k kezdeti bevezetésébe. Ezek az szervezetek már azt bizonyították, hogy a globális biztonsági szolgáltatásokat, amelyek a TLS-kapcsolatokat a Chrome-ban támogatják, működtathatnak. Mivel az MTC technológia jelentős architektális hasonlóságot mutat a CT-vel, ezek az operatőrek egyedül képesek biztosítani, hogy az MTC-k gyorsan és sikeresen elinduljanak. 3. fázis (2027 Q3): A 2. fázis elején befejezzük a kiterjesztett CA-k bevonásának követelményeit a teljesen új Chrome Quantum-resistant Root Store (CQRS)-ba, amely csak MTC-k támogatására alkalmas. Ez egy modern, célzott bizalom-tárat hoz létre, amely kifejezetten a post-quantum web követelményeinek megfelel. A Chrome Quantum-resistant Root Program működni fog a meglévő Chrome Root Program mellett, hogy egy kockázat-kezelő átmenetet biztosítson, amely megőrzi a legmagasabb szintű biztonságot a felhasználók számára. Ez a fázis lehetővé teszi, hogy a weboldalak beállítsák, hogy csökkentsék a védelem szintjét, így a weboldalak, amelyek csak kvantum-ellenálló tanúsítványokat szeretnének használni, ezt megtehetik. Ez a terület gyorsan fejlődik. Ahogy a fázisok haladnak, továbbra is aktívan részt veszünk a szabványozási szervezeteken, mint az IETF és a C2SP-n, biztosítva, hogy az effektezett információk visszatérjenek a szabványokhoz, és hogy a szabványok változásai a Chrome és a CQRS által is támogassák. Új gyakorlatok és politika a biztonságosabb és megbízhatóbb webért. Az MTC-k és egy kvantum-ellenálló root store bevezetését egy kritikus alkalomnak tekintjük, amely biztosítja a mai ökoszisztéma alapjának robusztusságát. A modern, rugalmas internet követelményeinek megfelelően tervezve, felgyorsíthatjuk a post-quantum ellenállás bevezetését a web felhasználói számára. Azt várjuk, hogy ez a modern alap TLS-hez fejlődik a jelenlegi ökoszisztéma normáit túl, és a biztonság, egyszerűség, előrelátás, átláthatóság és a megbízhatóság szempontjait hangsúlyozza. Ezek a tulajdonságok a következő formában nyilvánulhatnak meg: A biztonságos kapcsolat megállapításának biztosítására, a legfontosabb elemeket kizárva. ACME-only munkatervek használata, hogy csökkentsük a komplexitást, és biztosítsuk a kriptográfiai rugalmasságot, amely a jövőben az egész ökoszisztéma számára fenntarthat. A lejáratás állapotának modern keretrendszerrel való megnyilvánulása. Ez lehetővé teszi a legmagasabb szintű rugalmasságot a legfontosabb eseményekre, például a kulcokra való hozzáférésekre. A “helyreállítható” Domain Control Validáció bevezetése, amely egy olyan modellt hoz létre, ahol a domain-ekre vonatkozó bizonyítékok nyilván és állandóan elérhetőek, amely lehetővé teszi, hogy bárki független módon ellenőrizze a validációt (például egy “DCV Monitor”-ként). A CA bevonási modell optimalizálása, amely bizonyított operatív müködésre és megbízható infrastruktúrára összpontosít. Amikor a javasolt MTC CA tulajdonosok először bizonyíthatják a “Mirroring Cosigner” és “DCV Monitor” szerepét, akkor a befogadás a meggyőző teljesítményen és megbízható előadásra lesz alapítva. A harmadik felek felügyeleti modelljének optimalizálása a teljes, folyamatos és külső módon ellenőrzött felügyeletre összpontosít. Ez a változás a teljes átláthatóság és a következetességet biztosít, amely azonnali és megbízható információkat biztosít a teljesítményről, amely a vuos-os harmadik fél audit helyett helyettesítheti. A web jövőjét biztonságosítva, a működési erőforrásainkat két fontos párhuzamos útvonalra összpontosítjuk. Az egyik a meglévő Chrome Root Store-ban lévő jelenlegi CA partnereink támogatására, amelyek root-rotációkat tesznek lehetővé, hogy a meglévő, kvantum-ellenálló hierarchiák megbízhatóak maradjanak, és megfeleljenek a Chrome Root Program Policy-nek. Emellett a biztonságos jövő megteremtésére összpontosítunk, amely a MTC-k fejlesztését és bevezetését, valamint a Chrome-ban a MTC-k alapértelmezett használatát támogatja. Emellett támogatni fogjuk a hagyományos X.509 tanúsítványokat, amelyek kvantum-ellenálló algoritmusokat tartalmaznak, kizárólag a nem Chrome Root Store-ban. Ahogy végrehajtjuk és finomítjuk a MTC-k munkáját, örömmel osztjuk meg a közösséggel egy konkrét politika-keretet a kvantum-ellenálló root store-ért, és örömmel tanuljuk és definiáljuk a szervezetek számára a tisztán, egyértelmű útvonalakat, hogy működjenek a Chrome-trusted MTC CA-k.
Kapcsolódó cikkek
Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához
Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.
Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.
Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.
A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.
Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.