El próximo HTTP/3 supondrá el fin del protocolo TCP
Obtener enlace
Facebook
X
Pinterest
Correo electrónico
Otras aplicaciones
La IETF (Internet Engineering Task Force) ha publicado información
sobre lo que será el nuevo protocolo de transferencia de hypertexto que
tanto usamos a diario, cuando accedemos a sitios web. HTTP/3 ya no usará
TCP nunca más. En su lugar se ejecutará sobre el protocolo QUIC.
El protocolo QUIC fue elaborado
conceptualmente por Google en 2012 y tiene como objetivo mejorar tanto
la seguridad como el rendimiento ofrecido por Transmission Control Protocol, sobre todo lo segundo.
¿Qué es Quic y sus diferencias con TCP?
Quick UDP Internet Connections (Quic, para los
amigos) es un protocolo de capa de transporte que se basa en el
multiplexado de conexions UDP. De hecho, QUIC utiliza esta combinación:
TCP + TLS + SDPY sobre UDP
Esto lo hace con varias mejoras respecto a la actual implementación de TCP.
La IETF ha estado desde 2016 trabajando a fondo con una versión
global del protocolo alumbrado por Google, y finalmente ha sido este año
cuando ha decidido incluirlo en la nueva versión HTTP/3.
Sin embargo, la versión QUIC de la IETF ya es diferente de lo que se pensó en el diseño del protocolo original.
El cometido del protocolo QUIC es buscar simplicidad y velocidad
mientras se intenta mantener un nivel de seguridad apropiado, gracias al
cifrado ofrecido por TLS 1.3.
Lo que se ha hecho es bucar un medio más eficiente en cuanto a
establecimiento de conexión y transferencia de datos. Según Google, los
handshakes (saludos) de QUIC requieren 0 roundtrips para enviar la carga
del mensaje, comparado con el estandar de 1 a 3 roundtrips requeridos
con la combinación TLS + TCP.
Un roundtrip es,
en oposición a lo que tarda en enviarse o recibirse un mensaje entre un
origen y un destino, el tiempo o saltos que requieren el circuito
completo. Esto es, el mensaje inicial con su consiguiente respuesta.
Ya sabemos que TCP es un protocolo muy antiguo y nunca ha sobresalido
por su eficiencia o baja latencia de envío. Dado que cada vez
utilizamos anchos de banda mayores, era cuestión de tiempo buscarle un
sustituto. No se trata re reinventar la rueda, sino de hacer el protocolo más eficiente.
Solamente el 1,2% de las webs soporta QUIC por el momento,
normalmente se trata de sitios web con mucho tráfico. Por supuesto es el
caso para casi todos los servicios que ofrece Google.
¿Es seguro QUIC?
El primer desarrollo de QUIC contenía su propio cifrado, pero era
algo temporal hasta que el protocolo TLS 1.3 estuviera listo para
reemplazarlo, algo que se acordó con la IETF. En palabras de sus
desarrolladores:
QUIC se basa en un saludo combinado de criptografía y transporte para minimizar la latencia al establecer la conexión.
Por definición, con este protocolo todo estará cifrado de serie. Sin embargo no está exento de sus propios riesgos teóricos. Integración entre QUIC y TLS
Un trabajo de Robert Lychev en 2015 dejó entrever algunas debilidades en el protocolo. Por ejemplo, se puede mermar su rendimiento con ataques como el de Server Config Replay.
Esto afectaría al rendimiento, aunque por fortuna de momento no
tenemos constancia de afectaciones a la integridad o la
confidencialidad, según los propios test realizados por Google y la
IETF.
Si quieres saber más sobre este protocolo, que vendrá adoptado por la
próxima iteración de HTTP, HTTP/3, puedes consultar estas fuentes:
La compañía tenía previsto un mantenimiento en el que un cambio de permisos en los sistemas de su base de datos provocó la modificación de un fichero clave. En menos de 24 horas Cloudfare ha detectado y subsanado la causa de la incidencia Cloudfare Fueron muchos los usuarios que en el día de ayer notaron que algo no funcionaba bien, que había algún problema en la red, ya que En torno al mediodía se acentuó una situación que impedía acceder a sitios tan populares como la red social ‘X’, la plataforma de pago Paypal, o el asistente de inteligencia artificial ChatGPT , entre muchos otros servicios A buen seguro a muchos la mente les llevó a un problema en materia de seguridad en línea , tal vez a una acción coordinada. Algo plausible si tenemos en cuenta que se trata del tercer país más afectado por ciberataques , si bien el paso de las horas ha sido el encargado de esclarecer la cuestión al tiempo que la propia compañía afectada ha arrojado ...
En el libro Diez errores filosóficos, Mortimer Adler analiza errores que en su momento pasaron desapercibidos y que luego tuvieron vastas implicaciones. El concepto de riesgo inherente, tal como se aplica actualmente en la gestión de riesgos, creo que es uno de esos errores conceptuales que podríamos haber evitado y que aún podemos reorientar. Este artículo propone su reemplazo por un concepto coherente con temas largamente estudiados en el pensamiento contemporáneo, y la incorporación de un vocabulario más moderno y apropiado que facilite la convergencia entre la gestión de riesgos y de cumplimiento para optimizar recursos, mejorar la comunicación y permitir una evaluación más precisa de los riesgos organizacionales. I. Empecemos por el principio: ¿En qué consiste la esencia de la manzana? En artículos anteriores he explorado el concepto de riesgo en varios contextos y el más relevante para el tema de hoy, “¿Que queremos decir realmente cuando hablamos de Riesgo?” lo puedes encon...
Todos hablan de Hack The Box , Try Hack Me o PortSwigger Academy … Pero no todo el mundo sabe que existe una plataforma española con más de 120 retos prácticos y 300 desafíos: The Hackers Labs La plataforma líder en entrenamiento de ciberseguridad, soluciones empresariales y desafíos prácticos de hacking diseñados por expertos de la industria. Y lo mejor de todo: ¡Todo es completamente gratis!¡Ponte a prueba, aprende y compite con la comunidad hacker! 7 certificaciones mapeadas, 15 técnicas de ataque y defensa. Detrás de The Hackers Labs está Manuel Martínez ( Curiosidades De Hackers ), su fundador, investigador, Pentester, bug bounty hunter y creador de herramientas ofensivas, hoy comparte todo ese conocimiento gratis con la comunidad. Laboratorios diseñados para aprender de forma práctica Escenarios variados: Web, AD, Pivoting, OSINT, Android, Reversing e IA Casos realistas: phishing, Docker, Jenkins, EternalBlue, Grafana ...
Comentarios
Publicar un comentario