应用程序认证机制安全研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:unian1981
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着应用程序使用场景的复杂化,除了古老的口令认证方式外,一些新型的认证方式开始被应用程序使用。得益于近些年移动互联网和社交网络的发展,手势锁认证和基于OAuth 2.0协议的第三方登录认证被应用程序广泛使用。这两种认证方式虽然提升了用户体验,却也给应用程序的认证机制带来了新的安全威胁。例如,很多应用程序的手势锁认证可以被绕过,导致攻击者可以使用应用程序存储的登录信息直接进行敏感操作。第三方登录的缺陷更是会导致用户账号被攻击者远程劫持。经调研发现,很多软件开发者虽然使用了这两种新型认证方法,却不了解其中的安全问题。因此,本文对这两种最常用的新型认证机制进行了安全研究,挖掘其中可能存在的安全漏洞,并分析漏洞的形成原因,从而让软件开发人员在实现这两种认证机制时避免出现相应的问题。本文创新点及主要工作如下:1.首次在Android平台上研究了应用程序手势锁认证机制的安全问题。分析了Android系统属性对手势锁认证机制的安全影响,并揭示了手势锁认证机制可以被绕过的本质原因:错误的Activity启动模式可以导致手势锁Activity被系统销毁,从而绕过手势锁认证。在此基础上,就如何实现安全的手势锁认证机制和修复手势锁认证绕过漏洞提出了安全建议。2.设计并实现了一套针对手势锁认证机制的漏洞检测系统Lock-Breaker。系统主要采用动态测试方法,通过不断启动对外暴露的Activity来确定手势锁认证机制是否被绕过。利用Lock-Breaker检测了63个应用程序,发现28个应用程序的手势锁认证机制存在安全威胁,并且这28个应用程序中有10个应用程序的手势锁认证机制可以被绕过。3.从漏洞产生源头角度分析了第三方登录的核心——OAuth 2.0协议实现的安全问题,并总结了8种会对第三方登录造成影响的安全漏洞,其中2种来自第三方登录服务提供方,6种来自应用程序自身。基于本文的分析与总结,第三方登录服务提供方和应用程序自身的开发者可以更加明确实现第三方登录认证机制时应当注意的安全问题。4.基于对第三方登录安全问题的分析,设计并实现了针对应用程序第三方登录的漏洞检测系统OAuthLoginVulDetector。来自应用程序自身的影响第三方登录的6种安全漏洞中,有一种可以通过传统XSS(Cross Site Script,跨站脚本攻击)漏洞检测工具检测。因此OAuthLoginVulDetector主要检测另外5种来自应用程序自身的安全漏洞。系统采用模拟攻击的方法对应用程序进行测试,通过cookie差异、重定向地址差异以及响应页面的特征三种方式来判定模拟攻击是否成功,从而确定相应的漏洞是否存在。利用OAuthLoginVulDetector检测了85个应用程序,并对这85个应用程序进行了人工复测确认,发现58个应用程序的第三方登录认证机制至少存在一种安全漏洞,OAuthLoginVulDetector的检测正确率达85.88%。
其他文献
番茄的生长发育过程有一定的阶段性和周期性,大致可分为发芽期、幼苗期、开花期和结果期。$$发芽期。从种子萌动到第1片真叶破心为发芽期。在适宜条件下,这一时期大致需10-14天
学位
少年宫是校外教育的主阵地,与学校教育、家庭教育相互联系、相互补充,它有着师资、场地、设施等方面的优势,少年宫的兴趣小组、阵地开放活动和群文活动、社团活动等各项活动贯穿未成年人思想道德素质培养,使未成年人得到发展。少年宫组织开展思想道德和社会政治教育活动,以未成年人丰富多彩的教育、科技、文化、艺术、体育活动为载体,把思想道德建设的内容融于兴趣爱好之中,把道德准则通过自身主动参与转化为内在品质,把德育
目的探讨膀胱憩室癌的诊断及治疗特点。方法回顾性分析10年来5例膀胱憩室癌的临床资料,包括临床特点、诊断及各种治疗方法选择。本组年龄53-74岁,平均64岁。3例有肉眼血尿,1
[目的]:研究Tiaml(T细胞淋巴瘤侵袭和转移诱导蛋白1)与CD44V3(透明质酸受体类(CD44),属细胞粘附分子)在原发性乳腺癌的表达与临床病理学指标的关系及二者的相关性,探讨其在乳
目的:以携带有目的基因IL-24的穿梭质粒pAd track CMV转染C33A细胞,观察IL-24对人宫颈癌C33A细胞凋亡、体外增殖及迁移力的影响。方法:将IL-24真核表达载体padtrack-cmv/IL-2
近年来,伴随着我国社会经济的快速发展,国家对于各项基础设施建设的投资力度相比以往也增加了许多,各地陆续构建起了新一批的给排水工程。文章对当前自来水给排水工程中的管
研究背景大肠癌是我国高发病率的恶性肿瘤之一,近年来发病率有升高趋势,死亡率居高不下。肿瘤的发生多伴随或后继于癌基因/抑癌基因的突变和表达调控的异常,突变包括基因缺失
如何优化我国财政支出结构 ,不仅是一个重大理论问题 ,而且是一个重大的实践问题。以构建公共财政为导向的财政体制改革 ,要求我们必须重新审视我国现行的财政支出结构 ,并按
目的:探讨肺癌肿瘤阻抑基因-1(TSLC1)、上皮型钙粘蛋白(E-cadherin,E-cad)在宫颈鳞癌组织芯片中的表达及其临床意义,并分析两者的相关性。方法:应用组织芯片、免疫组织化学法
目的探究脑白质疏松患者病情和抑郁的关系。方法选取我院于2012-01—2014-01神经内科收治的125例脑白质疏松患者为观察组,选取同期在我院进行体检的、伴头痛头晕症状的125例