Кіріспе

GSSAPI-мен қолданылатын қауіпсіздік протоколы

Жай және қорғалған GSSAPI келіссөз механизмі (SPNEGO), көбінесе «spenay go» деп айтылады, клиент-сервер бағдарламалық құралдарында қауіпсіздік технологиясын таңдау үшін келіссөздер жүргізуге арналған GSSAPI «жалған механизмі» болып табылады. SPNEGO клиенттік қолданба қашықтағы серверге куәліктегісі келгенде қолданылады, бірақ екі тараптың да екіншісінің қандай куәлік протоколдарын қолдайтынына көзі жетпейді. Жалған механизм қандай ортақ GSSAPI механизмдері бар екенін анықтау үшін протоколды пайдаланады, біреуін таңдайды, содан кейін барлық келесі қауіпсіздік операцияларын оған жібереді. Бұл ұйымдарға жаңа қауіпсіздік механизмдерін кезең-кезеңмен енгізуге көмектеседі. SPNEGO-ның ең белгілі қолданылуы – Microsoft-тың «HTTP Negotiate» куәлік кеңейтуінде. Ол алғаш рет Internet Explorer 5.01 және IIS 5.0 бағдарламаларында іске асырылды және кейіннен Integrated Windows Authentication ретінде сатылған бірлік кіру мүмкіндігін қамтамасыз етті. Келісілетін қосалқы механизмдерге NTLM және Kerberos кірді, екеуі де Active Directory-де қолданылады. HTTP Negotiate кеңейтуі кейіннен ұқсас қолдаумен іске асырылды:
Mozilla 1.7 beta
Mozilla Firefox 0.9
Konqueror 3.3.1
Google Chrome 6.0.472
Google Chrome Android m46 үшін Hypergate Authenticator көмегімен.
Hypergate Authenticator бар Android v124 үшін Microsoft Edge.

Тарих

19 ақпан 1996 ж. – Эрик Байз және Денис Пинкас Интернеттегі қарапайым GSS API келіссөз механизмін жариялайды (draft ietf cat snego 01. txt жобасы). 17 қазан 1996 ж. – Механизмге 1.3.6.1.5.5.2 нысан идентификаторы тағайындалады және snego деп қысқартылады. 25 наурыз 1997 ж. – Бір механизмнің бастапқы токенін оптимистік түрде қосымша пайдалану мүмкіндігі қосылды. Бұл бір рет байланыс азайтуға мүмкіндік береді. 22 сәуір 1997 ж. – «Басымдық» механизмі түсінігі енгізілді. Жоба стандартының атауы «Қарапайым» дегеннен «Қарапайым және қорғалған» (spnego) деп өзгертілді. 16 мамыр 1997 ж. – Контексттік флагтар қосылды (делегациялау, өзара растау және т.б.). Жаңа «басымдық» механизміне қарсы шабуылдардан қорғану шаралары қарастырылды. 22 шілде 1997 ж. – Тағы контексттік флагтар қосылды (тұтастық және құпиялылық). 18 қараша 1998 ж. – Ортақ механизмді таңдау ережелері жеңілдетілді. Механизмге деген басымдық механизм тізіміне енгізілді. 4 наурыз 1998 ж. – Бірнеше алмасу үшін оңтайландыру жасалды. Механизмдер тізімі міндетті емес деп белгіленді. 1998 жылғы желтоқсан (Соңғы нұсқа) – MIC есептелуін ажырату үшін DER кодтамасы таңдалды. Жоба RFC 2478 ретінде стандарттауға ұсынылды. 2005 жылғы қазан – Microsoft жүзеге асыруларымен өзара іс-қимыл мәселесі қарастырылды. Кейбір шектеулер жақсартылып, нақтыланды және кемшіліктер түзетілді. RFC 4178 ретінде жарияланды, бірақ қазір ол ескірген RFC 2478-дің қатаң жүзеге асырылуымен өзара іс-қимыл жасай алмайды.