التقارب (SSL)

كان التقارب استراتيجية مقترحة لاستبدال سلطات إصدار شهادات SSL ، طرحها موكسي مارلينسبايك لأول مرة في أغسطس 2011 خلال محاضرة بعنوان "SSL ومستقبل المصادقة" في مؤتمر بلاك هات الأمني . [ 2 ] وقد تم عرضها باستخدام إضافة لمتصفح فايرفوكس وبرنامج توثيق يعمل على جانب الخادم .

في حديثه، اقترح مارلينسبايك أن جميع المشاكل الحالية في نظام سلطة إصدار الشهادات (CA) يمكن اختزالها إلى خاصية واحدة مفقودة، أطلق عليها اسم "مرونة الثقة"، والتي سعى مؤتمر كونفرجنس إلى توفيرها. وزعمت الاستراتيجية أنها مرنة وآمنة وموزعة. [ 3 ] [ 4 ]

اعتبارًا من عام 2013، [ 5 ] ركزت مارلينسبايك على اقتراح من فريق هندسة الإنترنت (IETF) يُسمى TACK، [ 6 ] والذي صُمم ليكون خطوة أولى غير مثيرة للجدل تدعو إلى تثبيت الشهادات الديناميكي بدلاً من الاستبدال الكامل لهيئة إصدار الشهادات، ويقلل من عدد المرات التي يجب فيها الوثوق بطرف ثالث. [ 7 ] [ 8 ]

استمر تطوير Convergence في فرع "Convergence Extra" حتى حوالي عام 2014. [ 9 ]

خلفية

استند مشروع "كونفرجنس" إلى أعمال سابقة من مشروع "برسبكتيفز" في جامعة كارنيجي ميلون . ومثل مشروع "برسبكتيفز"، قام مشروع "كونفرجنس" بتوثيق الاتصالات من خلال الاتصال بموثقين خارجيين، ولكن على عكس مشروع "برسبكتيفز"، يمكن لموثقي مشروع "كونفرجنس" استخدام عدد من الاستراتيجيات المختلفة التي تتجاوز منظور الشبكة من أجل التوصل إلى حكم.

التقارب مقارنةً بتقنية SSL التقليدية

يتمثل دور جهة إصدار الشهادات في نظام SSL التقليدي في التحقق من هوية الموقع الإلكتروني من خلال فحص شهادة SSL الخاصة به. وبدون آلية للتحقق، يصبح الموقع عرضةً لهجمات الوسيط . يتم التحقق من هوية كل موقع من قِبل جهة إصدار شهادات واحدة فقط، ويجب على المستخدم أن يثق بهذه الجهة. عادةً ما تتضمن متصفحات الويب قائمة بجهات إصدار الشهادات الموثوقة افتراضيًا، وتعرض تحذيرًا بشأن "اتصال غير موثوق" عندما يتعذر على جهة إصدار شهادات موثوقة التحقق من هوية موقع ما. تكمن إحدى مشكلات هذا النظام في أنه إذا فقد المستخدم (أو مُصنِّع المتصفح) ثقته في جهة إصدار شهادات معينة، فإن إزالة هذه الجهة من قائمة جهات إصدار الشهادات الموثوقة في المتصفح يعني فقدان الثقة في جميع المواقع التي استخدمت تلك الجهة. وقد حدث هذا عندما فقدت المتصفحات الرئيسية ثقتها في جهة إصدار الشهادات DigiNotar [ 10 ] ، واضطرت المواقع المسجلة لدى هذه الجهة إلى الحصول على جهات إصدار شهادات جديدة (انظر قسم "اختراق جهة إصدار الشهادات" لمزيد من الأمثلة على خروقات الثقة).

مع نظام التقارب، توفرت مستويات من التكرار ، ولم يعد هناك نقطة فشل واحدة . إذ يمكن لعدة موثقين أن يشهدوا لموقع واحد. ويمكن للمستخدم أن يختار الوثوق بعدة موثقين، ومعظمهم سيشهدون لنفس المواقع. إذا اختلف الموثقون حول صحة هوية موقع ما، فيمكن للمستخدم اختيار اعتماد رأي الأغلبية ، أو توخي الحذر والمطالبة بموافقة جميع الموثقين، أو الاكتفاء بموثق واحد (يتم التحكم في طريقة التصويت من خلال إعدادات إضافة المتصفح). إذا اختار المستخدم عدم الوثوق بموثق معين، فسيظل بإمكانه الوثوق بموقع غير ضار طالما أن الموثقين الموثوق بهم الآخرين يثقون به؛ وبالتالي لم تعد هناك نقطة فشل واحدة.

في سبتمبر 2011، أعلنت شركة Qualys أنها ستشغل خادمين للتوثيق. [ 11 ] وبحلول يونيو 2016، بدا أن هذين الخادمين معطلان. [ 12 ] وقد تم الاحتفاظ بقائمة الموثقين على موقع Convergence wiki. [ 13 ]

البدائل

مراجع

  1. moxie0. "إصدار العميل 0.09 · moxie0/Convergence" . تم الاطلاع عليه بتاريخ 17 أغسطس 2025 .{{cite web}}: صيانة CS1: الأسماء الرقمية: قائمة المؤلفين ( رابط )
  2. "SSL ومستقبل الأصالة" . يوتيوب .
  3. شوارتز، ماثيو ج. (30 سبتمبر 2011). "بديل جديد لبروتوكول SSL: دعم متزايد للتقارب" . InformationWeek . UBM. مؤرشف من الأصل في 1 أكتوبر 2011. تم الاطلاع عليه في 25 سبتمبر 2016 .
  4. ميسمر، إيلين (12 أكتوبر 2011). "يمكن بل يجب استبدال صناعة شهادات SSL" . عالم الشبكات . IDG. مؤرشف من الأصل في 1 مارس 2014. تم الاطلاع عليه في 25 سبتمبر 2016 .
  5. مارلينسبايك، موكسي [@moxie] (18 فبراير 2013). "@deviantollam للأسف، لا يمكننا تطوير إضافة لمتصفح كروم للتكامل. لقد ركزنا جهودنا بشكل أكبر على http://tack.io" ( تغريدة ) عبر تويتر .
  6. "تأكيدات الثقة لمفاتيح الشهادات" . مؤرشف من الأصل بتاريخ 2018-09-04 . تم الاطلاع عليه بتاريخ 2019-06-19 .
  7. فيشر، دينيس (30 مايو 2012). "موكسي مارلينسبايك حول TACK والتقارب ومرونة الثقة" . ثريت بوست .
  8. مارلينسبايك، موكسي (أكتوبر 2012). "أنا وتريفور بيرين نعمل حاليًا على..." هاكر نيوز (منتدى) . تم الاطلاع عليه بتاريخ 24 سبتمبر 2016 .
  9. "mk-fg/convergence" . 27 أغسطس 2020 عبر GitHub.
  10. غودين، دان. "حظر شركة سي إيه الهولندية مدى الحياة من متصفحي كروم وفايرفوكس" . www.theregister.com .
  11. "مختبرات SSL: الإعلان عن إطلاق اثنين من خدمات التوثيق المتقارب" . مدونة Qualys الأمنية . 29 سبتمبر 2011.
  12. خادم كاتب العدل الأمريكي: https://www.ssllabs.com/convergence/notary-us.convergence.qualys.com.notary
  13. "moxie0/Convergence" . GitHub .
  14. فوكس، كارل بيتر؛ هيرمان، دومينيك؛ ميشيلوني، أندريا؛ فيديرراث، هانز (18 فبراير 2015). "لاريبوس: كشف شهادات SSL المزيفة مع الحفاظ على الخصوصية باستخدام شبكة توثيق اجتماعية من نوع P2P" . مجلة EURASIP لأمن المعلومات . 2015. doi : 10.1186/s13635-014-0018-0 . S2CID 3746068. تاريخ الاسترجاع: 20 ديسمبر 2019 . 
  • "التقارب" . مؤرشف من الأصل في 3 أغسطس 2016. تم الاطلاع عليه في 13 أكتوبر 2011 .{{cite web}}: CS1 maint: bot: حالة عنوان URL الأصلي غير معروفة ( رابط )
  • صفحة مشروع Convergence على GitHub