REALITY nedir?
TLS'in içinde gizlenen tünellerin yinelenen bir zayıflığı vardır: sundukları sertifika ve alan adı. REALITY, hiç kendi sertifikası olmayarak bu zayıflığı ortadan kaldıran bir tasarımdır.
REALITY'nin ele aldığı sorun
TLS'e sarılmış geleneksel bir tünelin bir alan adına ve bir sertifikaya ihtiyacı vardır. Bu gereklilik, tek başına hiçbiri öldürücü olmayan ama bir araya geldiğinde uç noktayı tanınabilir kılan küçük işaretlerden oluşan bir zincir yaratır.
- Alan adı tescillidir ve tescil, tarihi, tescilcisi ve çoğu zaman aynı amaç için oluşturulmuş diğer alan adlarıyla paylaşılan bir kalıbı olan kamusal bir kayıttır.
- Kamuca güvenilen sertifikalar, herkesin arayabileceği Certificate Transparency günlüklerine yayımlanır. Bir alan adının sertifika geçmişi özel değildir.
- Alan adının uç nokta adresine çözümlenmesi gerekir; böylece ikisi DNS'te kalıcı olarak birbirine bağlanır.
- Ana bilgisayar adı el sıkışmada açık olarak belirtilir, dolayısıyla bir listeyle eşleştirilebilir.
- En belirleyicisi: bir sistem geçerli kimlik bilgisi olmadan uç noktaya kendisi bağlanırsa, naif bir sunucu hiçbir sıradan web sunucusunun davranmayacağı biçimde davranır.
Bunların her biri hafifletilebilir — eskimiş bir alan adı kullanmak, daha az mercek altındaki bir sertifika otoritesini seçmek, alan adını kamuya açık listelerden uzak tutmak. Hiçbiri ortadan kaldırılamaz, çünkü kendi alan adı için kendi sertifikasını tutan bir sunucu, tanımı gereği bulunabilecek ayrı bir şeydir.
Temel fikir
REALITY sorunu tersine çevirir. Sonradan zararsız göstermek zorunda kalacağı bir sertifika edinmek yerine, gerçek, alakasız ve popüler bir web sitesinin kimliğini ödünç alır — ve geçerli kimlik bilgisi olmayan biri bağlandığında ona o gerçek web sitesini verir.
İstemci gerçek bir siteyi belirtir
İşletmecinin seçtiği meşru ve yüksek trafikli alan adını belirterek bir TLS el sıkışması açar. Gözlemci açısından bu, sıradan bir siteye yapılan sıradan bir ziyarettir.
Sunucu o gerçek siteye aktarır
Uç nokta el sıkışmayı hakiki hedefe iletir; böylece geri gelen sertifika o sitenin gerçek sertifikasıdır, geçerli biçimde imzalanmıştır ve gerçek bir Certificate Transparency geçmişi vardır. Tünel için hiçbir zaman sertifika çıkarılmamıştır.
Yetkili istemci kendini el sıkışmanın içinde kanıtlar
İşletmecinin anahtarına sahip bir istemci, el sıkışmanın zaten taşıdığı alanların içine bir kimlik doğrulama değeri gömer. Ek mesaj ya da ek gidiş-dönüş yoktur; gözlemci yalnızca olağan alışverişi görür.
Yollar ayrılır
Geçerli bir istemciyi tanıyan sunucu oturumu devralır ve tüneli taşır. Başka bir şey görürse — bir tarayıcı, bir tarayıcı-robot, bir sonda — aktarmayı sürdürür ve ziyaretçi yalnızca gerçek web sitesine ulaşır.
Bu neyi ortadan kaldırır
| İşaret | Sonuç |
|---|---|
| Certificate Transparency araması | Bulunacak bir şey yok — hiç sertifika çıkarılmadı. |
| Alan adı tescil geçmişi | İşletmeciye değil, ödünç alınan siteye ait. |
| El sıkışmadaki ana bilgisayar adı | Engel listesine almanın pahalı olduğu popüler bir siteyi belirtir. |
| Sertifika geçerlilik denetimleri | Geçer — gerçek bir sitenin gerçek sertifikasıdır. |
| Etkin sondalama | Sonda gerçek siteye ulaşır ve sıra dışı bir şey görmez. |
| Uç nokta adres itibarı | Değişmez. REALITY bununla ilgilenmez. |
| Trafik hacmi ve zamanlama analizi | Değişmez. Tek bir adrese giden büyük ve sürekli bir akış yine büyük ve sürekli bir akıştır. |
Son iki satır önemlidir. REALITY, el sıkışmayla ve sondalamayla tanımlamaya karşı güçlü bir yanıttır. Başka sebeplerle engel listesine alınmış bir adres hakkında hiçbir şey yapmaz; ne kadar trafiğin nereye gittiğinin istatistiksel analizi hakkında da öyle. Onu eksiksiz bir çözüm gibi sunan her tarif abartıyordur.
Sınırlar ve dürüst çekinceler
- Ödünç alınan sitenin seçimi büyük ölçüde önemlidir. Trafiğin dikkat çekmeyeceği kadar popüler, söz konusu ağ açısından makul bir hedef ve uç noktadan erişilebilir olmalıdır. Kötü bir seçim başlı başına bir işarettir.
- Etik bir boyutu da vardır: ödünç alınan sitenin adı, onun katılımı olmadan kullanılır. O site, zaten karşılamaya hazır olduğu el sıkışmaların ötesinde sizin adınıza trafik taşımaz, ama tasarımın yaptığı şeyin bu olduğunu açıkça söylemekte fayda var.
- Ödünç alınan siteyi büsbütün engelleyen bir işletmeciye ya da yalnızca açık bir hedef listesine izin veren bir ağa karşı koruma sağlamaz.
- Bütün bu tür tasarımlar gibi bu da bugün var olan sınıflandırıcılara verilmiş bir yanıttır. Tespit araştırmaları durmaz, ona verilen yanıt da.
REALITY hakkında düşünmenin makul yolu, onu görünmezlik olarak değil, bir uç noktayı tanımlamanın maliyetinde kayda değer bir artış olarak görmektir. Sertifika ve sondalama yollarını inandırıcı biçimde kapatır. Kapatmadığı yollar açık kalır.
Sık sorulan sorular
REALITY'nin kendi alan adına ihtiyacı var mı?
Hayır, ve mesele de budur. El sıkışmasını gerçek bir üçüncü taraf site üzerinde tamamlar ve o sitenin gerçek sertifikasını sunar; dolayısıyla tescil edilecek bir alan adı ve şeffaflık günlüğünde bulunacak bir sertifika yoktur.
REALITY, domain fronting ile aynı şey mi?
Hayır. Domain fronting, TLS el sıkışmasındaki ana bilgisayar adı ile içindeki HTTP isteğindeki ad arasındaki uyuşmazlığı kullanıyordu ve büyük sağlayıcılar bunu kapattı. REALITY'de böyle bir uyuşmazlık yoktur: el sıkışma gerçekten belirtilen siteye gider ve kimliği doğrulanmamış ziyaretçiler gerçekten oraya ulaşır.
REALITY tespit edilebilir mi?
Filtreleme sistemlerinin çoğunun dayandığı sertifika tabanlı ve sondalama tabanlı tanımlama yollarını ortadan kaldırır. Adres itibarını ve istatistiksel trafik analizini ortadan kaldırmaz; dolayısıyla tespit olasılığını yok etmek yerine maliyetini artırır.