¿Está la web preparada para OSCP must-staple?
Contribuciones
Taejoong Chung, Jay Lok, Balakrishnan Chandrasekaran, David Choffnes, Dave Levin, Bruce M. Maggs, Alan Mislove, John Rula, Nick Sullivan, Christo Wilson
Detalles
Proceedings of the Internet Measurement Conference 2018, pp. 105-118. 2018.
Resumen
TLS, el protocolo estándar de facto para garantizar la seguridad de las comunicaciones en Internet, se basa en una jerarquía de certificados que vinculan nombres a claves públicas. Naturalmente, es necesario asegurarse de que las partes que se comunican utilicen solo certificados válidos como primer paso para beneficiarse de la seguridad de TLS. Con este fin, la mayoría de los certificados y clientes admiten OCSP, un protocolo para consultar el estado de revocación de un certificado y confirmar que aún es válido. Desafortunadamente, sin embargo, OCSP ha sido criticado por su lento rendimiento, falta de fiabilidad, fallos suaves y problemas de privacidad. Para abordar estos problemas, se introdujo la extensión de certificado OCSP Must-Staple, que requiere que los servidores web proporcionen respuestas OCSP a los clientes durante el protocolo de enlace TLS, lo que hace que las comprobaciones de revocación sean de bajo costo para los clientes. Sin embargo, todavía queda abierta la pregunta de si todos los participantes en la infraestructura de clave pública de la web están preparados para admitir OCSP Must-Staple.
En este artículo de investigación, adoptamos una perspectiva amplia de la infraestructura de clave pública de la web y determinamos si todos los componentes involucrados, a saber, las autoridades de certificación, los administradores de servidores web y los navegadores web, están preparados para admitir OCSP Must-Staple. Descubrimos que cada componente aún no admite completamente OCSP Must-Staple: los responsables de OCSP aún no son completamente fiables, y la mayoría de los navegadores web y las implementaciones de servidores web no admiten completamente OCSP Must-Staple. Por el lado positivo, solo unos pocos participantes necesitan tomar medidas para hacer posible que los administradores de servidores web comiencen a confiar en certificados con OCSP Must-Staple. Por lo tanto, creemos que un despliegue mucho más amplio de OCSP Must-Staple es un objetivo realista y alcanzable.