Baza wiedzy

mTLS: fundament bezpieczeństwa naszej sieci

mTLS: fundament bezpieczeństwa naszej sieci

We współczesnych środowiskach chmurowych poleganie na prostych kluczach API lub statycznych tokenach bearer do uwierzytelniania to poważna podatność architektoniczna. Jeśli klucz API zostanie przechwycony w tranzycie, przypadkowo zacommitowany do repozytorium kodu lub wyeksploatowany z punktu końcowego, atakujący zyskuje trwały, nieograniczony dostęp do infrastruktury aż do ręcznego unieważnienia klucza.

StateWarden eliminuje ten wektor ataku na poziomie architektury. Cała nasza architektura rozproszona - od warstwy sterowania Artemis, przez warstwę danych Driad, po lokalnych agentów - komunikuje się wyłącznie za pomocą wzajemnie uwierzytelnionego protokołu TLS (mTLS).


1. Czym jest mTLS?

Standardowy TLS (protokół zabezpieczający połączenie ze stroną taką jak https://bank.com) to ulica jednokierunkowa. Serwer udowadnia swoją tożsamość Twojej przeglądarce za pomocą certyfikatu cyfrowego, zapewniając, że nie rozmawiasz ze złośliwym podszywaczem. Serwer nie ma jednak matematycznego dowodu tego, kim Ty jesteś; polega na tym, że później wpiszesz hasło.

Wzajemny TLS (mTLS) to ulica dwukierunkowa. Zarówno serwer (Artemis/Driad), jak i klient (agent) muszą kryptograficznie udowodnić swoją tożsamość nawzajem, zanim wymieniony zostanie choćby jeden bajt danych aplikacyjnych.

2. Dynamiczne generowanie certyfikatów

StateWarden nie używa statycznych, zaszytych na stałe certyfikatów ani nie wymaga ręcznego generowania i dystrybucji kluczy za pomocą złożonego oprogramowania infrastruktury kluczy publicznych (PKI). Cały proces jest w pełni abstrahowany podczas fazy parowania agenta.

Uzgadnianie parowania

Gdy wykonujesz polecenie sw init na nowym serwerze i podajesz jednorazowy kod parowania:

  1. Agent generuje standardowy klucz prywatny dla mTLS oraz postkwantową parę kluczy Kyber (ML-KEM). Klucz prywatny Kyber jest sprzętowo powiązany z punktem końcowym przez PrimeKEM i nigdy nie opuszcza maszyny.
  2. Agent generuje żądanie podpisania certyfikatu (CSR) i bezpiecznie przesyła je wraz ze swoim kluczem publicznym Kyber do warstwy sterowania Artemis.
  3. Artemis działa jako wewnętrzny urząd certyfikacji (CA). Waliduje kod parowania, podpisuje CSR i wystawia unikalny certyfikat klienta.
  4. Artemis zwraca podpisany certyfikat i sekrety prowizjonujące agenta wewnątrz odpornego na ataki kwantowe ładunku „PQ-Hybrid Payload", zabezpieczonego enkapsulacją klucza ML-KEM (Kyber).
  5. Agent otwiera ładunek swoim sprzętowo powiązanym kluczem prywatnym Kyber, instaluje certyfikaty i trwale blokuje swoją komunikację sieciową.

3. Korzyści dla bezpieczeństwa

Dzięki dynamicznemu mTLS dla całej komunikacji między węzłami StateWarden zapewnia następujące właściwości bezpieczeństwa:

  • Odporność na kradzież poświadczeń: atakujący, który przechwyci ruch sieciowy, nie może ustanowić własnej sesji ani podszyć się pod agenta, ponieważ ukończenie uzgadniania TLS wymaga lokalnego klucza prywatnego agenta, który jest generowany na punkcie końcowym i nigdy nie jest przesyłany.
  • Kryptograficzna kontrola dostępu: węzły magazynowe Driad nie używają haseł. Jeśli nieautoryzowany klient spróbuje połączyć się z węzłem Driad, aby pobrać blok kopii zapasowej, Driad kategorycznie przerwie połączenie TCP już podczas wstępnego uzgadniania, ponieważ klient nie posiada certyfikatu podpisanego przez Artemis. Połączenie jest odrzucane, zanim w ogóle załaduje się warstwa HTTP.
  • Usuwanie urządzeń: jeśli serwer zostanie skradziony lub skompromitowany, administrator usuwa urządzenie z Dashboardu StateWarden, co usuwa jego rekord z rejestru urządzeń. Warstwa sterowania rozwiązuje tożsamość urządzenia przy każdym żądaniu, więc kolejne żądania z usuniętego urządzenia są odrzucane na warstwie aplikacji. Ponowna rejestracja maszyny wymaga nowego parowania, które wystawia świeże poświadczenia.

4. Całkowita kompartmentalizacja

StateWarden ściśle kompartmentalizuje zaufanie. Agent (obsługujący kopie zapasowe) używa dynamicznych certyfikatów specyficznych dla urządzenia. Serwery dystrybucji i aktualizacji StateWarden (dist.statewarden.net) używają natomiast całkowicie osobnych certyfikatów repozytoriów.

Ta ścisła segregacja gwarantuje, że kompromitacji agenta na punkcie końcowym nie można wykorzystać do przemieszczenia się do potoku wdrożeniowego CI/CD - i odwrotnie. Każdy komponent ekosystemu StateWarden posiada dokładnie te uprawnienia kryptograficzne, które są wymagane do wykonania jego konkretnego zadania.


StateWarden: Inżynieria odporności.

Czy ten artykuł był pomocny?