The widespread adoption of cloud-native architectures and Function-as-a-Service (FaaS) platforms has substantially increased the importance of securing communications between clients and cloud-hosted applications. While Transport Layer Security (TLS) 1.3 provides strong confidentiality and integrity guarantees, it also prevents intermediate security components from accessing application-layer data, making it difficult to inspect requests and enforce security policies before they reach protected services. Our thesis investigates the design, implementation, and evaluation of a Policy Validation Architecture that enables the inspection and validation of encrypted traffic while preserving full compatibility with standard TLS 1.3 deployments. The proposed architecture introduces an authorized middlebox, positioned between clients and serverless applications, which is explicitly authorized by the application server through Delegated Credentials (RFC 9345), allowing it to participate in the TLS authentication process and inspect decrypted application requests without ever exposing long-term certificate private keys. The architecture is designed to enforce application-level security policies before requests reach the protected service. Since incoming requests are authenticated, validated against predefined workflow constraints, and checked for payload correctness, requests that do not satisfy the configured policy, are malformed or unauthorized requests, get rejected. Since the middlebox processes sensitive information and performs security-critical decisions, our work also investigates the integration of Trusted Execution Environments, specifically Intel Software Guard Extensions (SGX), to reduce the trust placed in the hosting infrastructure. Through enclave isolation and remote attestation, validation operations are executed within a hardware-protected environment even when the surrounding platform is not fully trusted. A complete prototype has been developed and evaluated across multiple deployment scenarios, including bare-metal execution, cloud-native orchestration through Kubernetes and Docker Swarm, SGX-protected deployments, and combined Orchestrated-SGX configurations. The experimental evaluation focuses on latency, throughput, and resource utilization, allowing the analysis of the trade-offs between security guarantees, deployment complexity, and performance overhead. The results demonstrate that the proposed architecture can enforce application-level security policies while maintaining practical performance characteristics. The baseline client-server configuration achieves an average latency of 1.58 ms, but introducing a policy-validation middlebox increases latency from about 1.2 ms when Delegated Credentials are reused, resulting in average latencies of 2.84 ms for a bare-metal deployment. More advanced configurations provide stronger security and isolation guarantees at the cost of additional overhead: fixed orchestration increases latency to 15 ms, SGX-protected execution reaches approximately 12.1 ms with credential reuse. Overall, the evaluation confirms that Delegated Credentials provide a practical mechanism for authorized TLS 1.3 traffic inspection and policy validation in cloud-native environments, enabling different deployment models to balance performance, scalability, and security according to operational requirements.
La diffusa adozione di architetture cloud-native e piattaforme Function-as-a-Service (FaaS) ha notevolmente aumentato l’importanza della sicurezza delle comunicazioni tra client e applicazioni ospitate nel cloud. Sebbene Transport Layer Security (TLS) 1.3 offra solide garanzie di riservatezza e integrità, impedisce anche ai componenti di sicurezza intermedi di accedere ai dati a livello applicativo, rendendo difficile l’ispezione delle richieste e l’applicazione delle policy di sicurezza prima che raggiungano i servizi protetti. La nostra tesi analizza la progettazione, l’implementazione e la valutazione di un’architettura che consente l’ispezione e la convalida del traffico crittografato, preservando al contempo la compatibilità con le implementazioni standard di TLS 1.3. L’architettura proposta introduce un middlebox autorizzato, posizionato tra i client e le applicazioni serverless, esplicitamente autorizzato dal server applicativo tramite credenziali delegate (RFC 9345), che gli consente di partecipare al processo di autenticazione TLS e di ispezionare le richieste dell’applicazione decrittografate senza mai esporre le chiavi private dei certificati a lungo termine. L’architettura è progettata per applicare le policy di sicurezza a livello applicativo prima che le richieste raggiungano il servizio protetto. Poiché le richieste in entrata vengono autenticate, validate rispetto a vincoli di flusso di lavoro predefiniti e controllate per la correttezza del payload, le richieste che non soddisfano la policy configurata, che sono malformate o non autorizzate, vengono rifiutate. Dato che il middlebox elabora informazioni sensibili ed esegue decisioni critiche per la sicurezza, il nostro lavoro indaga anche l’integrazione di Trusted Execution Environments, in particolare Intel Software Guard Extensions (SGX), per ridurre la dipendenza dall’infrastruttura di hosting. Attraverso l’isolamento tramite enclave e l’attestazione remota, le operazioni di validazione vengono eseguite all’interno di un ambiente protetto dall’hardware anche quando la piattaforma circostante non è completamente affidabile. È stato sviluppato un prototipo completo e valutato in diversi scenari di implementazione, tra cui l’esecuzione bare-metal, l’orchestrazione cloud-native tramite Kubernetes e Docker Swarm, implementazioni protette da SGX e configurazioni combinate Orchestrated-SGX. La valutazione sperimentale si concentra su latenza, throughput e utilizzo delle risorse, consentendo l’analisi dei compromessi tra garanzie di sicurezza, complessità di implementazione e overhead prestazionale. I risultati dimostrano che l’architettura proposta è in grado di imporre policy di sicurezza a livello applicativo, mantenendo al contempo caratteristiche prestazionali pratiche. La configurazione client-server di base raggiunge una latenza media di 1.58 ms, ma l’introduzione di un middlebox per la convalida delle policy aumenta la latenza da circa 1.2 ms quando le credenziali delegate vengono riutilizzate, risultando in latenze medie di 2.84 ms per un’implementazione bare-metal. Configurazioni più avanzate offrono maggiori garanzie di sicurezza e isolamento a costo di un overhead aggiuntivo: l’orchestrazione fissa aumenta la latenza a 15 ms, mentre l’esecuzione protetta da SGX raggiunge circa 12.1 ms con il riutilizzo delle credenziali. Nel complesso, la valutazione conferma che le credenziali delegate forniscono un meccanismo pratico per l’ispezione del traffico TLS 1.3 autorizzato e la convalida delle policy in ambienti cloud-native, consentendo a diversi modelli di implementazione di bilanciare prestazioni, scalabilità e sicurezza in base ai requisiti operativi.
Trusted middlebox architectures for TLS 1.3 delegated credentials
Oliva, Luciano
2025/2026
Abstract
The widespread adoption of cloud-native architectures and Function-as-a-Service (FaaS) platforms has substantially increased the importance of securing communications between clients and cloud-hosted applications. While Transport Layer Security (TLS) 1.3 provides strong confidentiality and integrity guarantees, it also prevents intermediate security components from accessing application-layer data, making it difficult to inspect requests and enforce security policies before they reach protected services. Our thesis investigates the design, implementation, and evaluation of a Policy Validation Architecture that enables the inspection and validation of encrypted traffic while preserving full compatibility with standard TLS 1.3 deployments. The proposed architecture introduces an authorized middlebox, positioned between clients and serverless applications, which is explicitly authorized by the application server through Delegated Credentials (RFC 9345), allowing it to participate in the TLS authentication process and inspect decrypted application requests without ever exposing long-term certificate private keys. The architecture is designed to enforce application-level security policies before requests reach the protected service. Since incoming requests are authenticated, validated against predefined workflow constraints, and checked for payload correctness, requests that do not satisfy the configured policy, are malformed or unauthorized requests, get rejected. Since the middlebox processes sensitive information and performs security-critical decisions, our work also investigates the integration of Trusted Execution Environments, specifically Intel Software Guard Extensions (SGX), to reduce the trust placed in the hosting infrastructure. Through enclave isolation and remote attestation, validation operations are executed within a hardware-protected environment even when the surrounding platform is not fully trusted. A complete prototype has been developed and evaluated across multiple deployment scenarios, including bare-metal execution, cloud-native orchestration through Kubernetes and Docker Swarm, SGX-protected deployments, and combined Orchestrated-SGX configurations. The experimental evaluation focuses on latency, throughput, and resource utilization, allowing the analysis of the trade-offs between security guarantees, deployment complexity, and performance overhead. The results demonstrate that the proposed architecture can enforce application-level security policies while maintaining practical performance characteristics. The baseline client-server configuration achieves an average latency of 1.58 ms, but introducing a policy-validation middlebox increases latency from about 1.2 ms when Delegated Credentials are reused, resulting in average latencies of 2.84 ms for a bare-metal deployment. More advanced configurations provide stronger security and isolation guarantees at the cost of additional overhead: fixed orchestration increases latency to 15 ms, SGX-protected execution reaches approximately 12.1 ms with credential reuse. Overall, the evaluation confirms that Delegated Credentials provide a practical mechanism for authorized TLS 1.3 traffic inspection and policy validation in cloud-native environments, enabling different deployment models to balance performance, scalability, and security according to operational requirements.| File | Dimensione | Formato | |
|---|---|---|---|
|
Luciano_Oliva_Master_Thesis_DEF .pdf
accessibile in internet solo dagli utenti autorizzati
Descrizione: Master Thesis
Dimensione
5.61 MB
Formato
Adobe PDF
|
5.61 MB | Adobe PDF | Visualizza/Apri |
|
Executive_Summary_Oliva_Luciano_DEF.pdf
accessibile in internet solo dagli utenti autorizzati
Descrizione: Executive Summary
Dimensione
1.56 MB
Formato
Adobe PDF
|
1.56 MB | Adobe PDF | Visualizza/Apri |
I documenti in POLITesi sono protetti da copyright e tutti i diritti sono riservati, salvo diversa indicazione.
https://hdl.handle.net/10589/261298