Meta перевела публичный сервис точного времени на защищенный протокол NTS

Публичный сервис синхронизации времени Meta теперь использует Network Time Security (NTS), стандарт RFC 8915. Компания объяснила переход уязвимостью обычного NTP к подмене источника времени и атакам посредника.

NTP, разработанный в 1985 году, не обеспечивает встроенную аутентификацию ответов. Поэтому клиент может принять неверное время от подмененного сервера. Это способно нарушить проверку сертификатов, сроков действия учетных данных и последовательности событий в журналах.

NTS использует TLS 1.3 для согласования ключей, а затем аутентифицирует пакеты времени. По данным Meta, такая схема снижает риск подделки и повторного воспроизведения ответов.

Точная синхронизация стала особенно важна для автоматического обновления сертификатов. Срок их действия к марту 2029 года должен сократиться до 47 дней, а интервал повторной проверки доменов — до 10 дней. Meta опубликовала свои наработки о работе со временем на GitHub.