A web está pronta para o OSCP must-staple?
Colaboradores
Taejoong Chung, Jay Lok, Balakrishnan Chandrasekaran, David Choffnes, Dave Levin, Bruce M. Maggs, Alan Mislove, John Rula, Nick Sullivan, Christo Wilson
Detalhes
Proceedings of the Internet Measurement Conference 2018, pp. 105-118. 2018.
Resumo
O TLS, o protocolo padrão de fato para segurança de comunicações na Internet, depende de uma hierarquia de certificados que vinculam nomes a chaves públicas. Naturalmente, garantir que as partes que se comunicam estejam usando apenas certificados válidos é um primeiro passo necessário para aproveitar a segurança do TLS. Para esse fim, a maioria dos certificados e clientes suporta o OCSP, um protocolo para consultar o status de revogação de um certificado e confirmar que ele ainda é válido. Infelizmente, no entanto, o OCSP foi criticado por sua performance lenta, falta de confiabilidade, falhas suaves e problemas de privacidade. Para resolver essas questões, a extensão de certificado OCSP Must-Staple foi introduzida, que exige que os servidores web forneçam respostas OCSP aos clientes durante o handshake do TLS, tornando as verificações de revogação de baixo custo para os clientes. No entanto, ainda permanece uma pergunta aberta se todos os jogadores na infraestrutura de chaves públicas da web estão prontos para suportar o OCSP Must-Staple.
Neste artigo de pesquisa, nós damos uma visão geral da infraestrutura de chaves públicas da web e determinamos se todos os componentes envolvidos — nomeadamente, autoridades de certificação, administradores de servidores web e navegadores web — estão prontos para suportar o OCSP Must-Staple. Descobrimos que cada componente ainda não suporta totalmente o OCSP Must-Staple: os responsivos OCSP ainda não são totalmente confiáveis, e a maioria dos principais navegadores web e implementações de servidores web não suporta totalmente o OCSP Must-Staple. No entanto, apenas alguns jogadores precisam tomar ações para tornar possível para os administradores de servidores web começarem a confiar em certificados com OCSP Must-Staple. Portanto, acreditamos que uma implantação muito mais ampla do OCSP Must-Staple é um objetivo realista e alcançável.