حسابات بديلة
نظام أمان طبقة التطبيقات للنقل ( ALTS ) هو نظام مصادقة وتشفير نقل طورته جوجل ، ويُستخدم لتأمين استدعاءات الإجراءات عن بُعد (RPC) داخل أجهزة جوجل. [ 1 ] بدأت جوجل تطويره في عام 2007، كتعديل مُخصّص لبروتوكول أمان طبقة النقل (TLS ). [ 2 ]
خلفية
تم تصميم بروتوكول ALTS، المشابه لبروتوكول TLS، خصيصًا لمراكز بيانات جوجل، ويعتمد على بروتوكولين هما المصافحة والتسجيل. [ 3 ] بدأت جوجل بتطوير بروتوكول ATLS في عام 2007 بهدف إنشاء حل نظام أمان لبنية الشركة التحتية. [ 4 ]
نُشرت الورقة البيضاء لبروتوكول ALTS [ 2 ] في ديسمبر 2017. في ذلك الوقت، كانت بروتوكولات طبقة التطبيقات السائدة هي SSL وTLS 1.1 (لم يُنشر TLS 1.2 إلا كمعيار RFC في عام 2008 [ 5 ] )، والتي كانت تدعم العديد من الخوارزميات القديمة وتفتقر إلى معايير أمان كافية. ولأن جوجل كانت تسيطر سيطرة كاملة على الأجهزة التي تحتاج إلى نقل آمن لطلبات RPC، كان نشر الأنظمة سهلاً نسبيًا، وبالتالي تمكن مطورو جوجل من تصميم نظامهم الخاص من الصفر.
ومن المتطلبات الأخرى التي استدعت إنشاء نظام جديد وجود نماذج ثقة مختلفة : في TLS ، يلتزم جانب الخادم باسم نطاقه الخاص (ومخطط التسمية المقابل)، بينما احتاجت جوجل إلى نفس الهوية (أي RPC) لاستخدامها مع مخططات تسمية متعددة، وذلك لتبسيط تكرار الخدمات المصغرة وموازنة الأحمال وإعادة الجدولة بين المضيفين.
تفاصيل
بروتوكول المصافحة
يعتمد بروتوكول المصافحة ALTS على مخطط تبادل مفاتيح Diffie-Hellman الموثق ، ويدعم كلاً من السرية الأمامية المثالية (الوصول إلى المفاتيح الحالية لا يضر بالأمان المستقبلي) واستئناف الجلسة (تسريع ملحوظ في البروتوكول بعد الجلسة الأولى بين الطرفين).
على عكس بروتوكول TLS، يمتلك كل من الخادم والعميل في بروتوكول ALTS شهادة تثبت هويتهما. وتتصل سلسلة الشهادات بمفتاح تحقق من خدمة توقيع موثوقة، حيث يكون المفتاح النهائي عبارة عن مفتاح ديفي-هيلمان ذي منحنى إهليلجي ، والذي يُستخدم في النهاية لتبادل المفاتيح. المنحنى الإهليلجي المستخدم في تبادل المفاتيح هو Curve25519 . [ 6 ]
يتكون بروتوكول المصافحة من أربع رسائل، يتم إرسالها كنص عادي:
- ClientInit ، الذي يبدأه العميل، ويحتوي على شهادة العميل، وقائمة بمجموعات التشفير المتاحة ، ومحاولة استئناف الجلسة؛
- ServerInit ، الذي يرسله الخادم كاستجابة، ويحتوي على شهادته الخاصة، ومجموعة التشفير المختارة، وتذكرة استئناف مشفرة اختيارية؛
- ServerFinished ، يتم إرسالها بواسطة الخادم (مدمجة مع الرسالة السابقة في التنفيذ الافتراضي لـ ALTS)، وتحتوي على مصادق مصافحة، أي HMAC عبر سلسلة بت معروفة باستخدام مفتاح الجلسة المحسوب؛
- ClientFinished ، الذي يتم إرساله من قبل العميل، ويحتوي على مصادق مصافحة، على غرار الموجود في ServerFinished .
بمجرد أن يحسب الطرفان مفتاح الجلسة ( بروتوكول التسجيل في الورقة البيضاء)، يمكنهما البدء بتشفير البيانات باستخدام خوارزمية التشفير المتناظر AES 128 بت ، مع استخدام GCM بشكل أساسي كنمط تشغيل . أما في الأجهزة القديمة، فقد تم استخدام VCM مطور من قبل جوجل [ 7 ] . [ 8 ]
تم التحقق من بروتوكول المصافحة باستخدام أداة التحقق الرسمي ProVerif . [ 9 ]
استئناف الجلسة
لتجنب تكرار العمليات الحسابية المكلفة، يدعم بروتوكول ALTS استئناف الجلسات. تُنشأ تذاكر الاستئناف إما من قِبل الخادم أو العميل، ويمكن استخدامها في بروتوكول المصافحة، إذا كان لدى كلا الطرفين نفس تذكرة الاستئناف، المفهرسة بواسطة مُعرّف الاستئناف . يُستخدم سر الاستئناف لاستخلاص مفتاح الجلسة التالية، والمُصادق، وتذكرة/مُعرّف الاستئناف المُغلّف (المستقل).
سرية تامة للأمام
لا يتم تفعيل خاصية السرية التامة للأمام (PFS) افتراضيًا في ALTS، ولكنها مدعومة. وبدلًا من استخدام خوارزمية PFS مدمجة، تحقق ALTS هذه الخاصية من خلال تدوير الشهادات بشكل متكرر، والتي تتميز بفترة صلاحية قصيرة (20 أو 48 دقيقة؛ انظر [ 8 ] ). علاوة على ذلك، في حال تفعيل خاصية PFS، يتم تفعيلها أيضًا لاستئناف الجلسات، وذلك عن طريق استخلاص مفاتيح التشفير من تذكرة الاستئناف باستخدام دالة شبه عشوائية .
انظر أيضاً
روابط خارجية
مراجع
- ↑ "مصادقة ALTS" . gRPC . تم الاسترجاع في 30-04-2024 .
- 1 2 "أمان نقل طبقة التطبيق" . جوجل كلاود . تم الاسترجاع في 18 نوفمبر 2023 .
- ↑ شيريدان، كيلي (13 ديسمبر 2023). "جوجل تسلط الضوء على ممارسات تشفير البيانات" . دارك ريدينج . تاريخ الاسترجاع: 11 ديسمبر 2023 .
- ↑ "جوجل تُفصّل كيفية حماية البيانات داخل بنيتها التحتية | SecurityWeek.com" . www.securityweek.com . ١٤ ديسمبر ٢٠٢٣. تاريخ الاطلاع: ١١ ديسمبر ٢٠٢٣ .
- ↑ ريسكورلا، إريك؛ ديركس، تيم (أغسطس 2023). "بروتوكول أمان طبقة النقل (TLS) الإصدار 1.2" . tools.ietf.org . تم الاطلاع عليه بتاريخ 18 نوفمبر 2023 .
- ↑ "مصادقة الخدمة إلى الخدمة، والنزاهة، والتشفير § بروتوكول ALTS" . جوجل كلاود . تم الاطلاع عليه بتاريخ 18 نوفمبر 2023 .
- ↑ كناب، إد (2023). "AES-VCM، بنية AES-GCM باستخدام دالة تجزئة عالمية قائمة على الأعداد الصحيحة" . ai.google . تم الاسترجاع في 18 نوفمبر 2023 .
- 1 2 "التشفير أثناء النقل في Google Cloud" . Google Cloud . تم الاطلاع عليه بتاريخ 18 نوفمبر 2023 .
- ↑ "ProVerif: أداة التحقق من البروتوكولات المشفرة في النموذج الرسمي" . prosecco.gforge.inria.fr . تم الاطلاع عليه بتاريخ 18 نوفمبر 2023 .
- جوجل
- إجراء مكالمة عن بعد
- بروتوكولات التشفير
- بروتوكولات طبقة التطبيق
- أمن طبقة النقل
