BookinglyTech News
Ciberseguridad

attezt implementa en Linux el nuevo reto ACME device-attest-01

Morten Linderud presenta en All Systems Go una suite de herramientas para Linux que cubre el ciclo completo: cliente ACME, servidor de atestación y agente PKCS11.

2 min de lecturaLobsters0 vistas

El IETF trabaja en un reto nuevo de ACME llamado device-attest-01, pensado para que una organización pueda emitir certificados atados a una máquina concreta. Morten Linderud lo ha presentado en la conferencia All Systems Go junto a attezt, una suite de herramientas para Linux que implementa ese flujo de principio a fin: cliente ACME, servidor de atestación y agente PKCS11.

La idea detrás del reto es fácil de enunciar y bastante más incómoda de llevar a la práctica. Con device-attest-01, la máquina presenta un certificado de firma que no se puede extraer del equipo para el que fue emitido. Eso cambia dónde está el límite de confianza: ya no basta con tener el fichero de clave en su sitio, hay que demostrar que el proceso corre en el hardware previsto y que la clave vive donde debe vivir.

El caso de uso que se menciona en la charla es mTLS en proxys inversos. Cuando un proxy valida el certificado de cliente de cada servidor que tiene detrás, la pregunta inevitable es de dónde sale ese certificado y qué impide copiarlo a otra máquina. Con atestación de dispositivo, el proxy obtiene una identidad de máquina que no se puede clonar.

Tres piezas

attezt se divide en tres componentes. El primero es un cliente ACME, que es quien habla con la autoridad de certificación y resuelve el reto. El segundo, un servidor de atestación con soporte descrito como sencillo para sistemas de inventario: ahí se comprueba que el dispositivo es el que dice ser. El tercero es un agente PKCS11, la pieza que se comunica con el módulo criptográfico donde reside la clave.

El código está publicado en GitHub bajo la cuenta de Foxboron y el borrador del reto se puede seguir en el datatracker del IETF. La charla es una introducción: explica qué añade el reto, cómo funciona por dentro un servidor de atestación y cómo encajan las tres piezas de attezt. No hay cifras de rendimiento ni comparativas con alternativas propietarias.

Para quien administra flotas, la parte que merece atención es que esto ataca un problema viejo: el aprovisionamiento de identidades de máquina sin acabar repartiendo secretos copiables a mano. Si el reto cuaja en el IETF y alguna CA pública lo ofrece, el despliegue de mTLS entre servicios deja de depender de que nadie copie una clave de un servidor a otro. Queda ver qué adopción tiene dentro del ecosistema ACME y si los módulos criptográficos que ya están en producción cumplen lo que el flujo exige.