基于智能卡的远程用户口令认证协议研究

来源 :哈尔滨工程大学 | 被引量 : 0次 | 上传用户:milin1215
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着电子商务、电子医务和电子政务的快速发展,在远程用户和服务器之间进行身份认证,是确保分布式网络环境中信息系统安全的基本手段。基于智能卡的远程用户口令认证协议由于安全性高,便携性好,简单易用,在业界获得了广泛的应用。经过近二十年的研究和发展,这种认证协议在安全性和功能特性方面逐渐趋于完善,但它们都基于一个共同假设——智能卡内秘密信息无法为攻击者获取。近年来边信道攻击技术研究结果表明,攻击者可通过逆向工程、能耗分析、计时攻击等手段分析出普通智能卡内秘密参数,使传统协议所基于的安全假设不再成立。相应地,设计基于非抗窜扰智能卡的远程用户口令认证协议自2006年来成为轻量级安全协议领域的一个研究热点。设计安全高效的基于非抗窜扰智能卡的远程用户口令认证协议是一个巨大的挑战:一方面需要综合考虑众多的安全目标和理想特性,另一方面智能卡本身又是一种资源受限设备。近几年来虽然有一些基于非抗窜扰智能卡的增强型协议被提出,但都随后被指出存在这样或那样的安全漏洞和性能缺陷。存在这一问题的根本原因在于,以往研究要么关注于某个安全目标或理想特性的实现,要么在对先前协议进行攻击分析后只给出简单的漏洞修补,缺乏系统性和原理性的研究。针对这一现状,本文以基于非抗窜扰智能卡的远程用户口令认证协议为主线,从协议的评价指标、分析和设计原则,以及新协议的设计方面展开了研究,主要完成了以下四方面工作:1)分析了近期三个较为典型的基于智能卡的远程用户口令认证协议。分析了Xie等学者在2010年设计的基于RSA的口令认证协议,指出其无法实现所声称的抗重放攻击,并且对密钥泄露仿冒攻击是脆弱的;分析了Hao等学者于2011年提出的具有前向安全性的口令认证密钥协商方案,指出其无法实现所声称的抗离线口令猜测攻击,对密钥泄露仿冒攻击是脆弱的,并且存在时钟同步问题;分析了Hsieh等学者在2012年设计的仅使用Hash函数的高效口令认证协议,指出其无法实现所声称的抗离线口令猜测攻击,对内部人员攻击是脆弱的,并且存在用户友好性差、不适于移动应用等问题。2)梳理了基于智能卡的远程用户口令认证协议评价指标间的相互关系,提出了三个协议设计原则。首次证明了在非窜扰智能卡假设下,采用公钥技术是实现协议可抗离线口令猜测攻击的必要条件;首次证明了在服务器端无敏感验证表项情形下,服务器(至少)进行两次模幂运算(或点乘运算)是实现前向安全性的必要条件;首次深入分析了“抗智能卡丢失攻击”这一安全目标和“口令本地自由更新”这一理想属性间存在的矛盾,提出“模糊验证因子”技术来较好地平衡这一对矛盾。3)设计了一个基于RSA适于资源受限环境的远程用户口令认证协议。Fang等方案为了克服资源受限这一难题,仅采用了对称密码操作(Hash函数),这一策略违反了本文给出的“公钥技术原则”,无法抵抗离线口令猜测攻击;利用RSA加密和解密操作运算量的非对称性,设计了一个安全高效的方案,并且完成了启发式安全性分析,与已有协议相比,新方案在客户端性能方面具有显著优势,适于移动应用环境。4)设计了一个随机预言机模型(ROM)下可证明安全的“理想协议”。基于计算Diffie-Hellman (CDH)困难性假设,设计了一个能够满足所有安全目标和实现所有相关理想属性的协议,并且在ROM下完成了紧归约的形式化安全证明,进而回答了Madhusudhan和Mittal2012年初在Journal of Network and Computer Applications上提出的公开问题。此外,协议中首次提出“模糊验证因子”的概念,较好地解决了以往此类协议无法同时实现抗智能卡丢失攻击和支持口令本地自由更新这一难题。
其他文献
联合补充问题(Joint Replenishment Problem,JRP)是在多产品库存补充问题中确定每种产品的订货批量大小及订货周期,从而在满足确定需求的前提下最小化单位时间内的总成本。在
学位
在现代社会,视觉信息,尤其是数字图像媒体在数字网络通信中扮演着越来越重要的角色。数字图像通常包含一些诸如商业机密,医学档案以及军事图纸等重要敏感信息,这些图像的不正
当前,医保违规情况较为严重,医保基金被滥用、浪费的数目惊人。如果能从医保数据中自动、智能地检测出可能违规的行为,将大大减轻人工审核的负担。为解决该问题,本文对某地区医保
随着网络的广泛应用和迅猛发展,网络安全的要求就日趋重要。如何快速高效的保护网络系统和资源的安全,就成为网络安全领域亟需研究的课题。对于现有的传统的入侵检测系统,大
近年来随着移动互联网的快速发展,P2P网络凭借其自组织,易扩展,灵活性高,均衡性的负载结构等特点,与移动互联网相融合,衍生出了移动P2P网络,并得到广泛关注。由于资源共享一直是移动
计算机辅助几何设计经过半个多世纪的发展,在不断寻找新的应用领域、与更多的工业产品接轨的同时,也一直寻求样条曲线造型方法的突破。在已有的理论研究基础上人们不断的推陈出
经济的快速发展在很大程度上取决于人们获取信息的及时性,然而传统的无线通信技术并不能满足人们快速获取信息的需求。因此,在这种应用需求的背景下,无线Mesh网应运而生。无
随着网络的发展与视频应用的普及,用户对视频质量的要求越来越高,高质量的视频需要大量数据描述画面细节,导致视频数据量激增。高性能视频编码(High Efficiency Video Coding
电子政务中的数据库管理系统负责电子政务系统中大量数据的存储和管理,并且为绝大多数的系统用户提供数据服务,因此,在电子政务系统的数据安全中数据库管理系统安全的重要性非常