XTLS Vision nedir?
Bir HTTPS oturumunu bir TLS tünelinin içinde çalıştırmak, aynı baytları iki kez şifrelemek demektir. Bu hem işlemciyi boşa harcar hem de — daha az fark edilir biçimde — bir sınıflandırıcının tanıyabileceği bir uzunluk deseni bırakır. XTLS Vision, her ikisini de ele alan mekanizmadır.
İç içe TLS sorunu
Sıradan bir HTTPS sayfasını TLS tabanlı bir tünel üzerinden açtığınızda ne olduğunu düşünün. Tarayıcınız o siteye yönelik isteğini şifreler. Ardından tünel istemcisi, bu zaten şifrelenmiş veriyi aktarım için yeniden şifreler. Sunucu dış katmanı çözer ve hâlâ şifreli olan iç katmanı hedefine iletir.
Dış şifreleme, zaten korunmuş olan veriyi korudu. Bedeli iki yerde ortaya çıkar.
- İşlem. Her bayt çıkışta iki kez şifrelenir, girişte iki kez çözülür. Bir telefonda bu pildir; yoğun bir sunucuda aktarım hızıdır.
- Tespit edilebilirlik. TLS kayıtlarının uzunluk başlıkları vardır. Bir TLS kayıt akışını başka bir TLS akışının içine sarmak, iç ve dış kayıt uzunlukları arasında ayırt edici bir ilişki üretir — sıradan trafikte görülmeyen ve yayımlanmış araştırmalarda iç içe TLS'i yüksek güvenle tanımlamak için kullanılmış bir desen.
Vision bunun yerine ne yapar
XTLS'in arkasındaki gözlem şudur: iç veri zaten uygulama tarafından düzgün biçimde şifrelenmiştir. Tünel bağlantıyı doğrulayabilir ve ardından taşıdığı şeyin kendisinin TLS olduğunu tanıyabilirse, bu kayıtları yeniden sarmak yerine doğrudan iletebilir.
Olağan kimlik doğrulama
Oturum, sıradan bir TLS bağlantısı olarak başlar; tam el sıkışma ve bunun getirdiği tüm korumalarla. Bu aşamada hiçbir şey atlanmaz.
Yükün TLS olduğunu tespit etme
Veri akmaya başladığında uygulama, iç akışın kendisinin TLS olduğunu — tünelin kendi korumasına ihtiyaç duyacak rastgele düz metin olmadığını — tanır.
Kayıtları olduğu gibi geçirme
O noktadan itibaren iç kayıtlar ikinci bir şifreleme katmanı olmadan aktarılır. Zaten ne tünel ne de yol üzerindeki herhangi biri tarafından okunabilir değillerdi; dolayısıyla daha önce korunmayan hiçbir şey açığa çıkmaz.
Görünen deseni şekillendirme
Vision, oturumun ilk kısmına dolgu ekler; iç içe TLS uzunluk ilişkisinin en belirgin ve bir sınıflandırıcı için en kullanışlı olduğu yer orasıdır.
Ad, kuşakları birbirinden ayırır. Daha önceki XTLS akış kipleri geçirmeyi başarıyordu ama kendilerine ait tespit edilebilir özellikler bıraktıkları görüldü; Vision bunları — başlıca dolgu stratejisiyle — gideren revizyondur ve bugün kullanımda olan da odur.
Bir katmanı atlamak bir şeyi zayıflatır mı?
Bu doğru bir sorudur ve yanıtı, atlanan katmanın neyi koruduğuna bağlıdır.
Doğrudan geçirme yalnızca iç yük zaten TLS olduğunda uygulanır — yani uygulamanın kendi hedefine kadar kendi uçtan uca şifrelemesi vardır ve tünel bunu zaten hiçbir şekilde okuyamazdı. Dış katman, iç katmanın zaten sağladığı gizliliği sağlıyordu. Gereksiz bir sargıyı kaldırmak, korumayı kaldırmakla aynı şey değildir.
Zaten uçtan uca şifrelenmemiş trafik doğrudan geçirmeye uygun değildir ve her zamanki gibi tünelin kendi şifrelemesinin içinde taşınmaya devam eder. Bu ayrım oturum başına bir kez değil, bağlantı başına yapılır.
Değişen şey, yol üzerindeki bir gözlemciye görünen meta veridir: iç kayıt sınırları dış kayıt sınırları hâline gelir. Dolgunun var olma sebebi tam olarak budur ve bu bedava bir kazanç değil gerçek bir takastır — Vision'ın önceki akış kiplerini genişletmek yerine onların yerini almasının sebebi de budur.
Pratikte ne anlama gelir
- İki uçta da daha düşük işlemci maliyeti; bu, mobilde daha iyi pil ömrü ve sunucu başına daha yüksek kapasite olarak görünür.
- HTTPS'in baskın olduğu bağlantılarda daha yüksek aktarım hızı; bugün bu neredeyse tüm bağlantılar demektir.
- İç içe TLS için en çok atıf yapılan uzunluk imzasının ortadan kalkması; bu da tespit tarafındaki faydadır.
- Kullanan kişi için hiçbir yapılandırma yükü yok: bu, ayarlanacak bir şey değil bağlantı profilinin bir özelliğidir.
Vision genellikle REALITY ile birlikte anılır, çünkü aynı sorunun farklı yarılarını ele alırlar. REALITY bağlantının kurulmasını sıradan kılar; Vision sonrasında olanları sıradan kılar. Tek başına her biri, diğerinin kapattığı bir açık bırakır.
Sık sorulan sorular
XTLS düz TLS'ten daha mı az güvenli?
Uygulandığı trafik için hayır. Doğrudan geçirme yalnızca yükün uygulama tarafından zaten uçtan uca şifrelendiği yerde kullanılır; dolayısıyla atlanan katman, tünelin zaten okuyamayacağı veriyi koruyordu. Kendi şifrelemesi olmayan trafik tünelin şifrelemesini korur.
XTLS Vision ile eski XTLS akışları arasındaki fark nedir?
Önceki akış kipleri geçirmeyi başarıyordu ama kendilerine ait tespit edilebilir özellikleri olduğu görüldü. Vision bunları gideren revizyondur; başlıca yöntemi, iç içe TLS uzunluk deseninin en görünür olduğu oturum başlangıcına dolgu eklemektir.
Hem REALITY'ye hem Vision'a ihtiyacım var mı?
Farklı sorunları çözerler: REALITY bağlantının nasıl kurulduğu ve uç noktanın bir yabancıya nasıl yanıt verdiğiyle, Vision ise trafik akmaya başladıktan sonraki biçimiyle ilgilenir. Genellikle birlikte kullanılırlar, çünkü her biri diğerinin kapattığı bir açık bırakır.