Wireless Transport Layer Security ( WTLS ) es un protocolo de seguridad, parte de la pila del Protocolo de Aplicación Inalámbrica (WAP). [ 1 ] Se ubica entre las capas WTP y WDP en la pila de comunicaciones WAP . [ 2 ]
Descripción general
WTLS se deriva de TLS . WTLS utiliza una semántica similar adaptada para un dispositivo móvil de bajo ancho de banda. [ 2 ] Los principales cambios son:
- Estructuras de datos comprimidas: siempre que sea posible, el tamaño de los paquetes se reduce mediante el uso de campos de bits, descartando la redundancia y truncando algunos elementos criptográficos.
- Nuevo formato de certificado: WTLS define un formato de certificado comprimido. Este sigue en líneas generales la estructura del certificado X.509 v3 , pero utiliza estructuras de datos más pequeñas.
- Diseño basado en paquetes: TLS está diseñado para usarse sobre un flujo de datos. WTLS adapta ese diseño para que sea más apropiado en una red basada en paquetes. Gran parte del diseño se basa en el requisito de que sea posible usar una red de paquetes, como SMS, para el transporte de datos.
En el estándar WAP Wireless Application Protocol 2.0 , WTLS ha sido reemplazado por la especificación de seguridad de la capa de transporte de extremo a extremo (End-to-end Transport Layer Security Specification).
Seguridad
WTLS utiliza algoritmos criptográficos y, al igual que TLS, permite la negociación de conjuntos criptográficos entre el cliente y el servidor.
Algoritmos
Debido a los requisitos adicionales de potencia y ancho de banda impuestos por los dispositivos inalámbricos, solo un subconjunto de algoritmos compatibles con TLS son viables. [ 3 ] Una lista incompleta:
- Intercambio de claves y firma
- Cifrado simétrico
- Resumen del mensaje
críticas a la seguridad
- Cifrado/descifrado en la puerta de enlace: en la arquitectura WAP, el contenido se almacena normalmente en el servidor como WML sin comprimir (un DTD XML ). La puerta de enlace recupera ese contenido mediante HTTP y lo comprime en WBXML . Para realizar esta compresión, la puerta de enlace debe poder manejar el WML en texto plano, por lo que, incluso si existe cifrado entre el cliente y la puerta de enlace (mediante WTLS) y entre la puerta de enlace y el servidor de origen (mediante HTTPS), la puerta de enlace actúa como intermediario . Esta arquitectura de puerta de enlace cumple varias funciones: transcodificación entre HTML y WML; los proveedores de contenido no necesitan implementar la compresión WBXML; elimina la dependencia de DNS; permite un entorno cerrado.
- Truncamiento del resumen: los resúmenes de los mensajes HMAC se truncan para reducir la sobrecarga de transmisión, lo que reduce la eficacia teórica del HMAC y, potencialmente, disminuye la protección de la integridad de los datos .
- Revisión insuficiente: WTLS es significativamente diferente de TLS, y no está claro que los cambios introducidos en WTLS no hayan debilitado su seguridad de alguna manera. El uso de un nuevo formato de certificado es un ejemplo de ello. El formato definido en la especificación WTLS podría no ser adecuado para todos los usos de un certificado.
- Implementación del cliente: Dado que no existen especificaciones oficiales que deban cumplir las implementaciones de WTLS, muchas pueden utilizar algoritmos criptográficos o procesos de generación de claves inseguros. En algunos programas cliente, incluso puede estar deshabilitado WTLS.
Interoperabilidad
Como se mencionó anteriormente, el cliente y el servidor negocian el conjunto de algoritmos criptográficos. Esto ocurre al iniciar la sesión: el cliente envía brevemente una lista de algoritmos compatibles y el servidor elige uno o rechaza la conexión. El estándar no exige la compatibilidad con ningún algoritmo en particular. Un punto final (ya sea cliente o servidor) que necesite ser interoperable con cualquier otro punto final podría requerir la implementación de todos los algoritmos (incluidos algunos protegidos por derechos de propiedad intelectual).
Referencias
- ↑ Bakalov, Rudy (septiembre de 2000). "Introducción a la seguridad de la capa de transporte inalámbrico de WAP". Informe técnico de seguridad de la información . 5 (3). Elsevier : 15–22 . doi : 10.1016/S1363-4127(00)03003-X .
- 1 2 Nichols, Randall K.; Lekkas, Panos C. (2002). "Seguridad de la capa de transporte inalámbrica (WTLS)". Seguridad inalámbrica: modelos, amenazas y soluciones . McGraw Hill Professional. ISBN 978-0-07-138038-6.
- ↑ Sklavos, N.; Kitsos, P.; Papadopoulos, K.; Koufopavlou, O. (abril de 2006). "Diseño, arquitectura y evaluación del rendimiento de la seguridad de la capa de transporte inalámbrica". The Journal of Supercomputing . 36 (1). Springer : 33–50 . doi : 10.1007/s11227-006-3549-4 .
Véase también
- protocolos criptográficos
- Estándares de Internet
- protocolos de la capa de transporte