关于Padding Oracle攻击的研究

被引量 : 0次 | 上传用户:lz147852369
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网技术的突飞猛进,据统计全球网民数量已经突破20亿。而且随着社交网站、购物网等热门网站的兴起和不断壮大,注册用户的数目已经接近于天文数字。在网络带给人们便捷的同时,保护用户的敏感信息已经成为了举足轻重的课题。通常采用密码学方法加密和认证敏感信息,但是由于传统的密码学体制不够完善,所以目前的加密和认证信息的技术并不是固若金汤,例如加密变长数据所使用的几种填充方式会导致严重的安全漏洞、一些公认强度较高的消息摘要算法如SHA1算法在设计上的缺陷同样会造成的安全漏洞等。本文所研究的PO(Padding Oracle)攻击实质上就是利用传统密码学在加密和认证过程中的漏洞所进行的一种新式web攻击技术。在研究过程中通过阐述PO攻击的原理,分析各个填充方法以及各个消息摘要算法的特点,然后提出了攻击SHA1的有效方法,进而证明了目前推荐采用的Encrypt-then-MAC认证加密模式修补策略在某些场景下的脆弱性。目前存在两大著名的优秀PO攻击工具,但是它们在性能上存在提升空间,对一些修补策略的攻击功能上存在不足,它们最大的缺陷是不能攻击带认证的加密策略。然而本文针对JSF、ASP.net两大开发框架的特点分别编写了相应的PO攻击工具,通过实际中的攻击将本文所编写的工具与两大著名工具进行对比,通过对比提出了改进的方法。本文的改进是针对目前被证明强度最高的用于完整性检验的HMAC,提出了采用HMAC密钥本进行攻击的方法。本文所采用的攻击工具在通常情况下能够达到较好的攻击效果,研究结果表明现代的密码学体系还需要不断完善。虽然Encrypt-then-HMAC认证加密模式不能完全抵御PO攻击,但是它是目前最有效的抵御PO攻击的策略。
其他文献
瞿希贤先生曾任中国音乐家协会副主席和中国音乐家协会顾问,是中国当代最具影响力的女作曲家之一,在长达70年的创作生涯中创作了大量脍炙人口的音乐作品,比如:1953年的《全世界
社会的快速发展,带来了新的安全问题,先前的门禁系统已经不能完全满足人们的要求,而门禁系统也以越来越快的速度朝着生物认证方式以及网络化方向发展。其中指纹识别技术因其方便
目的分析美托洛尔与比索洛尔治疗慢性心力衰竭的临床疗效。方法选取我院收治的慢性心力衰竭的患者为本次研究对象,然后采用双盲的原则将其分为两组进行治疗,比较两组患者经过
自古以来,甘肃就是一个多民族活动的区域,以汉文化、藏文化、伊斯兰文化为代表的多种文化同生共存,相互渗透,共同缔造了五彩斑斓的甘肃地域文化。由于各种因素的影响,历来对
由于41%草甘膦在江西省永修县使用多年,本地多种杂草对其产生抗药性。18%草铵膦每667 m^2200 mL用量对桔园多种抗性杂草5 d后就可达到满意效果,对牛筋草的株防效,2,5,10,30 d分别可达
多元共治的社区治理结构是打造共建共治共享治理格局的抓手,居民对社区公共事务的参与是实现"共治"的关键。对于当前城市社区治理所面临的"弱参与"困境,社区社会资本为其提供
<正>2019年6月6日,北京语言大学汉语国际教育研究院揭牌仪式暨汉语国际教育发展论坛在逸夫楼报告厅隆重举行,这是全球首家汉语国际教育研究院。北京语言大学校长刘利教授、孔
现代零售业中连锁经营是应用最广的模式,藉由扩充营运规模达到规模经济,不仅可以提升议价能力、降低采购成本,同时可以集中资源,增加曝光率以提高知名度;基于持续开店以扩充
职业委婉语在英语中使用非常广泛,它反映出社会礼仪、社会文化、民族心理等各个方面。研究职业委婉语,既是我们了解西方的一个窗口,也有助于避免跨文化交际中的误会和冲突,提
随着网络技术和计算机技术的不断发展,远程学习越来越受到人们的青睐,在线学习正在成为远程学习的主要趋势并蓬勃发展起来。但是在线课程在经历了一个数量上迅猛增长和规模上急