Oblivious HTTP ( OHTTP ) es un protocolo de red de la IETF diseñado para permitir transacciones HTTP anónimas a través de Internet . [ 1 ] Su objetivo es permitir que un usuario envíe una solicitud HTTP a un servidor web sin permitir que ninguna entidad vea el contenido de la solicitud ni la dirección IP del remitente , ya que la dirección IP podría estar vinculada a la identidad del remitente. [ 2 ] OHTTP está documentado en el RFC 9458 , publicado en enero de 2024 por autores afiliados a Mozilla y Cloudflare . [ 3 ] El RFC afirma que "Oblivious HTTP es más simple y menos costoso que sistemas más robustos, como Prio o Tor , que pueden proporcionar mayores garantías a costos operativos más altos". [ 3 ]
Algunas empresas tecnológicas y otros proveedores de servicios en línea han implementado OHTTP para mejorar la privacidad de los usuarios en Internet, generalmente para casos de uso específicos como la recopilación de métricas de software de los dispositivos del cliente, la recopilación de datos de usuario para publicidad dirigida o el procesamiento de solicitudes de clientes para el uso de servicios de inteligencia artificial . Las protecciones de privacidad del protocolo OHTTP se basan en dos entidades separadas que gestionan diferentes aspectos de cada solicitud del cliente, por lo que los proveedores de servicios interesados en implementar OHTTP generalmente se asocian con una empresa diferente. Por ejemplo, Cloudflare y Fastly proporcionan servicios de retransmisión OHTTP, y Apple , Google , Meta y Mozilla se asocian con uno o ambos servicios de retransmisión para sus implementaciones de OHTTP.
Mecanismo
HTTP es la base de la comunicación para la World Wide Web . Por defecto, HTTP expone la dirección IP de un usuario de un sitio web al operador del sitio web, lo que puede permitir al operador recopilar un perfil de información sobre el usuario. [ 3 ] OHTTP es uno de los varios protocolos diseñados para proteger la privacidad de los usuarios que realizan solicitudes a servidores web, utilizando el principio de partición de privacidad (también llamado desacoplamiento) para ocultar las direcciones IP. [ 4 ] [ 5 ] OHTTP está diseñado para transacciones simples, como el envío de información de análisis web , en lugar de la navegación web de propósito general. [ 6 ] [ 7 ] La mayoría de las implementaciones de OHTTP involucran una aplicación , como una aplicación móvil , preconfigurada para conectarse a un servicio OHTTP para un tipo particular de transacción. [ 8 ]

OHTTP protege la privacidad del usuario mediante la combinación de cifrado de mensajes y servidores proxy especialmente diseñados . Primero, el cliente utiliza cifrado de clave pública híbrido (HPKE) para encapsular el contenido de una solicitud HTTP. [ 9 ] Luego, el cliente envía la solicitud cifrada a un relé, que puede obtener la dirección IP del cliente pero no puede descifrar el mensaje. [ 3 ] El relé reenvía el mensaje cifrado a una puerta de enlace, que puede descifrar el mensaje pero no puede obtener la dirección IP del cliente. [ 3 ] La puerta de enlace envía la solicitud descifrada a un servidor para su procesamiento. [ 3 ] Todo el tráfico entre el origen, el relé, la puerta de enlace y el servidor de destino se envía a través de HTTPS para evitar que terceros analicen o intercepten el contenido del mensaje. [ 10 ]
Dado que ni el relé ni la puerta de enlace conocen la dirección IP de origen ni el contenido de una solicitud, el relé y la puerta de enlace tendrían que confabularse para correlacionar los mensajes y desanonimizarlos. [ 9 ] Si alguno de los operadores es de confianza, se preserva la privacidad. Sin embargo, si ambos operadores se confabulan, pueden comprometer las garantías de privacidad de OHTTP. [ 9 ] La puerta de enlace y el servidor de destino suelen ser operados por la misma organización, mientras que el relé suele ser operado por una organización diferente para evitar la confabulación. [ 11 ] Un análisis realizado por NCC Group de una implementación de OHTTP también señaló que, para reducir el riesgo de análisis de tráfico y otros ataques, "El despliegue de OHTTP requiere una gestión cuidadosa de la rotación de claves , la limitación de velocidad y las tolerancias frente a los retrasos de la red". [ 12 ]
Las aplicaciones cliente configuradas para usar OHTTP, como las diseñadas para usar OHTTP para ciertas llamadas a la API , no necesitan averiguar si OHTTP está disponible en un servidor. [ 8 ] En otros casos, si un operador de servidor quiere informar a los clientes que un servicio admite OHTTP, la RFC 9540 (febrero de 2024) define un parámetro opcional de registro de recursos DNS . [ 8 ] Este mecanismo permite que un cliente descubra, después de enviar una solicitud DNS, que puede enviar solicitudes OHTTP, aunque la solicitud DNS inicial podría exponer la dirección IP del cliente al servidor si no está oculta de otra manera. [ 8 ]
Despliegues
Cloudflare lanzó un servicio de retransmisión OHTTP en 2022, llamado Privacy Gateway. [ 13 ] [ 9 ] Flo , una aplicación para el seguimiento de los ciclos menstruales , utiliza el servicio OHTTP de Cloudflare para ofrecer un "Modo anónimo" que permite introducir datos en Flo sin proporcionar información de identificación personal . [ 14 ]
Google contrató a Fastly en 2023 para que le proporcionara un relé OHTTP para implementar su tecnología experimental de publicidad anónima. [ 15 ] [ 16 ] Específicamente, Google usó OHTTP para ayudar a garantizar el k -anonimato para su iniciativa Privacy Sandbox . [ 17 ] Google también usa un relé OHTTP de Fastly como parte de su servicio Google Safe Browsing . [ 18 ] [ 19 ] Google ofrece una API Safe Browsing Oblivious HTTP Gateway que permite a las aplicaciones cliente, como los navegadores web , verificar si una URL está en la lista de sitios web no seguros de Google sin revelar la dirección IP del solicitante a Google. [ 20 ]
En 2023, Mozilla comenzó a utilizar el servicio de retransmisión OHTTP de Fastly como parte de la recopilación de métricas de rendimiento de Firefox sin recopilar información de identificación sobre usuarios individuales. [ 21 ] [ 22 ]
Desde 2024, Apple utiliza OHTTP en su plataforma de computación en la nube privada para ocultar las direcciones IP asociadas con las solicitudes a las herramientas de Apple Intelligence . [ 23 ] Apple publicó soporte para OHTTP para su lenguaje de programación Swift en 2024. [ 24 ] Apple dijo en 2025 que su Búsqueda visual mejorada utiliza OHTTP como parte de su estrategia de anonimización. [ 25 ] [ 26 ]
El Grupo de Investigación de Seguridad en Internet incluye una puerta de enlace OHTTP en Divvi Up , un servicio que permite a los suscriptores recopilar métricas de software de los dispositivos de los usuarios mientras recopila información de identificación mínima sobre los usuarios. [ 11 ]
A partir de 2025, Meta Platforms utiliza OHTTP en su funcionalidad de "Procesamiento privado" para las herramientas de Meta AI , incluyendo permitir que los usuarios de WhatsApp soliciten resúmenes de mensajes sin exponer la dirección IP del solicitante a Meta. [ 27 ] Esto utiliza el servicio de retransmisión OHTTP de Fastly. [ 12 ]
Tecnologías relacionadas
Un grupo de trabajo de la IETF, Oblivious HTTP Application Intermediation (OHAI), es responsable de trabajar en los estándares OHTTP y colaborar con grupos que trabajan en protocolos relacionados. [ 1 ]
El protocolo Oblivious DNS over HTTPS (ODoH) permite realizar solicitudes del Sistema de Nombres de Dominio (DNS) utilizando principios arquitectónicos similares a los de OHTTP ( RFC 9230 , junio de 2022). [ 10 ]
Algunas personas utilizan servicios de red privada virtual (VPN) para abordar las preocupaciones sobre la privacidad, pero esto permite que una sola entidad vea información de identificación sobre el usuario y toda su actividad que pasa a través de la VPN. [ 4 ] Tor es una tecnología independiente para proteger la privacidad del usuario en la web al desacoplar al remitente del receptor a través de al menos tres saltos intermedios. [ 4 ]
MASQUE (Multiplexed Application Substrate over QUIC Encryption) es un conjunto diferente de protocolos para mejorar la privacidad de los usuarios que realizan solicitudes web. [ 28 ] Se puede utilizar para la navegación web. [ 7 ] Por ejemplo, el servicio iCloud Private Relay de Apple utiliza MASQUE. [ 29 ]
Véase también
Referencias
- 1 2 "Intermediación de aplicaciones HTTP inconsciente (ohai)" . Internet Engineering Task Force (IETF) Datatracker . 19 de marzo de 2025. Consultado el 20 de septiembre de 2025 .
- ↑ Sengupta, Jayasree; Dey, Debasmita; Ferlin-Reiter, Simone; Ghosh, Nirnay; Bajpai, Vaibhav (2025-07-01). "¿Qué tan resistente es QUIC a los ataques de seguridad y privacidad?". arXiv : 2401.06657 [ cs.CR ].
- 1 2 3 4 5 6 Thomson, Martin; Wood, Christopher A. (enero de 2024). "RFC 9458: HTTP ajeno" . IETF . ISSN 2070-1721 . Recuperado el 18 de agosto de 2025 .
- 1 2 3 Schmitt, Paul; Iyengar, Jana; Wood, Christopher; Raghavan, Barath (14 de noviembre de 2022). «El principio de desacoplamiento: un marco práctico de privacidad» . Actas del 21.º Taller ACM sobre Temas Candentes en Redes . HotNets '22. Nueva York, NY, EE. UU.: Association for Computing Machinery. págs. 213–220 . doi : 10.1145/3563766.3564112 . ISBN 978-1-4503-9899-2.
- ↑ Kühlewind, Mirja; Pauly, Tommy; Wood, Christopher A. (31 de julio de 2024). "RFC 9614: Particionamiento como arquitectura para la privacidad" . Internet Engineering Task Force (IETF) Datatracker . Recuperado el 20 de septiembre de 2025 .
- ↑ Huston, Geoff (23 de marzo de 2023). "Escondiéndose tras máscaras" . Blog de APNIC . Consultado el 20 de septiembre de 2025 .
- 1 2 McFadden, Mark (2024-07-02). "El auge de los intermediarios" . DNS Research Federation . Recuperado el 2025-09-20 .
- 1 2 3 4 Pauly, Tommy; Reddy.K, Tirumaleswar (2024-02-21). "RFC 9540: Descubrimiento de servicios ajenos mediante registros de enlace de servicio" . Grupo de trabajo de ingeniería de Internet.
- 1 2 3 4 Wood, Christopher; Hoyland, Jonathan (27 de octubre de 2022). "Más fuerte que una promesa: demostrando las propiedades de privacidad HTTP de Oblivious" . Cloudflare . Recuperado el 18 de agosto de 2025 .
- 1 2 "Explicación de HTTP Oblivious (OHTTP)" . Soporte de Mozilla . Enero de 2025. Consultado el 18 de agosto de 2025 .
- 1 2 Geoghegan, Tim (25 de julio de 2024). "HTTP sin conocimiento ya disponible en Divvi Up" . Divvi Up . Grupo de Investigación de Seguridad en Internet . Recuperado el 20 de septiembre de 2025 .
- 1 2 "Evaluación de seguridad y privacidad: Servicio de resumen de mensajes de WhatsApp" (PDF) . Grupo NCC . 26 de agosto de 2025. págs. 8, 12–14 , 25–26 . Recuperado el 20 de septiembre de 2025 .
- ↑ Galicer, Mari; Wood, Christopher (27 de octubre de 2022). "Privacy Gateway: un proxy que preserva la privacidad basado en estándares de Internet" . El blog de Cloudflare . Consultado el 20 de septiembre de 2025 .
- ↑ Wetsman, Nicole; Faife, Corin (14 de septiembre de 2022). "El rastreador de periodos Flo lanza el "Modo Anónimo" para combatir las preocupaciones sobre la privacidad del aborto" . The Verge . Consultado el 20 de septiembre de 2025 .
- ↑ "Fastly consigue un importante acuerdo con Google antes de la desaparición de las cookies" . The Stack . 15 de marzo de 2023. Consultado el 4 de marzo de 2025 .
- ↑ Kuhn, Simon (15 de marzo de 2023). "Habilitando la privacidad en Internet con Oblivious HTTP" . Fastly . Recuperado el 19 de agosto de 2025 .
- ↑ Lee, Philip (15 de marzo de 2023). "Colaboración con Fastly: retransmisión HTTP opaca para el servidor de anonimato k de FLEDGE" . Blog de Chrome para desarrolladores . Consultado el 20 de septiembre de 2025 .
- ↑ Bawa, Jasika; Lu, Xinghui; Li, Jonathan; Wozniak, Alex (14 de marzo de 2024). "Protección de URL en tiempo real que preserva la privacidad" . Blog de seguridad en línea de Google . Consultado el 19 de agosto de 2025 .
- ↑ Amadeo, Ron (15 de marzo de 2024). "Google dice que el nuevo escáner de URL en tiempo real de Chrome no invadirá tu privacidad" . Ars Technica . Consultado el 19 de agosto de 2025 .
- ↑ "API de puerta de enlace HTTP de navegación segura sin conocimiento" . Google para desarrolladores . 18 de septiembre de 2024. Consultado el 20 de septiembre de 2025 .
- ↑ Holley, Bobby (12 de octubre de 2023). "Diseñado para la privacidad: Colaboración para implementar Oblivious HTTP y Prio en Firefox" . Mozilla Distilled . Consultado el 19 de agosto de 2025 .
- ↑ Iyengar, Jana (12 de octubre de 2023). "Firefox y Fastly dan otro paso hacia una mejora de la privacidad en internet" . Fastly . Consultado el 20 de septiembre de 2025 .
- ↑ "Guía de seguridad para computación en la nube privada: flujo de solicitudes" . Investigación de seguridad de Apple . 2024. Archivado del original el 6 de junio de 2025. Consultado el 20 de septiembre de 2025 .
- ↑ Benfield, Cory (21 de agosto de 2024). "Introducción al soporte HTTP Oblivious en Swift" . Swift . Apple . Recuperado el 19 de agosto de 2025 .
- ↑ "Acerca de la búsqueda visual mejorada en Fotos" . Soporte técnico de Apple . 12 de febrero de 2025. Consultado el 4 de marzo de 2025 .
- ↑ Claburn, Thomas (3 de enero de 2025). "Apple activa automáticamente la opción para que todos los usuarios tengan sus fotos analizadas por IA en busca de puntos de referencia" . The Register . Consultado el 21 de septiembre de 2025 .
- ↑ "Construyendo procesamiento privado para herramientas de IA en WhatsApp" . Ingeniería en Meta . 29 de abril de 2025. Consultado el 20 de septiembre de 2025 .
- ↑ Schinazi, David (2025-07-07). "The MASQUE Proxy" . Internet Engineering Task Force (IETF) Datatracker . Recuperado el 2025-09-20 .
- ↑ Nottingham, Mark (30 de diciembre de 2022). "El estado de HTTP en 2022" . El blog de Cloudflare . Recuperado el 20 de septiembre de 2025 .
- protocolos de la capa de aplicación
- Protocolo de transferencia de hipertexto
- protocolos criptográficos
- Comunicación segura
- Seguridad de la capa de transporte