From 6fe2e247df9a1126fb2a97a5697890b81cc047b2 Mon Sep 17 00:00:00 2001 From: Sergey Matveev Date: Mon, 24 Feb 2025 17:41:58 +0300 Subject: [PATCH] Google ALTS MIME-Version: 1.0 Content-Type: text/plain; charset=utf8 Content-Transfer-Encoding: 8bit https://cloud.google.com/docs/security/encryption-in-transit/application-layer-transport-security Вообще никогда не слышал прежде, но в Google свой собственный "TLS" используется. Я был в курсе про IPsec на стыках из ЦОДов, но не более. Вообще я скорее был бы удивлён если бы TLS использовался внутри. Судя по описанию ALTS, то это протокол в котором Protocol Buffers вместо X.509 ASN.1 используются -- одобряю, разумно. У них многочисленные tradeoff-ы явно отмечены, типа отсутствия PFS, сокрытия идентификаторов участников, возможность KCI. Но я прекрасно понимаю, что для их внутреннего использования и очень частого обновления сертификатов участников, всё это разумные компромиссы. Они не поддерживают Ed25519 сертификаты в Web/почте (только из-за них я ещё держал ECDSA сертификаты), но при этом, внутри конечно же активно используют X25519. Плюс моношифр в виде AES-GCM. -- 2.48.1