安全套接层中间人攻击与防护研究

来源 :哈尔滨工程大学 | 被引量 : 0次 | 上传用户:s334794681
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着Internet网络的快速发展,产生了越来越多的针对个人的网络服务,这就需要越来越多的敏感数据要在公共Internet网络上进行传输。因为这些敏感信息关系到网络用户的个人财产安全和隐私安全所以为了确保这些网络中传输的敏感数据的安全,研究者们提出了SSL/TLS协议。SSL/TLS本身被证明是安全的,但是它与HTTP一起使用时需要和网络用户进行交互,需要多个协议相互配合,并且在协议实际的部署中存在实现上的漏洞和基于性能的安全妥协。这就给一些基于SSL/TLS上的攻击有了可趁之机,其中威胁较大的是SSL/TLS上的中间人攻击,这种攻击突破SSL/TLS的安全防护使网络中的传输的敏感信息不再安全,因此对Internet网络使用者来说是一个巨大的灾难,所以迫切的需要研究人员对SSL/TLS上中间人攻击的防护技术进行研究。SSL/TLS上的中间人攻击主要有两种类型,它们分别是SSL/TLS上密文中间人攻击、SSL/TLS上明文中间人攻击,密文中间人攻击主要以SSL Sniffing攻击为代表,明文中间人攻击主要以SSLStrip攻击为代表。SSL Sniffing攻击利用的是SSL/TLS部署实现上的漏洞而SSLStrip利用的是用户使用浏览器的浏览习惯。由于网络用户对网络知识的了解和网络安全意识参差不齐,所以针对利用网络用户知识缺陷的网络攻击的防护具有相当的难度。本分在分析SSL/TLS上的中间人攻击原理和技术的基础上,结合SSL/TLS和两种SSL/TLS上中间人攻击的特点,以检测和防御SSL/TLS上中间人攻击为目的,分别对SSL/TLS上密文中间人攻击和明文中间人攻击提出了防护方法。针对SSL/TLS上密文中间人攻击,本文提出了一种基于时序分析和证书检查的检测防御方法。该方法首先给定一个初始的时序阈值,然后通过时序分析器、证书检查器和表决器得到的检测结果修正这个时序阈值,然后再把这个阈值用于时序分析器。时序分析的方法是基于统计时序的统计差异性的,这种差异性是用t检验对有无中间人攻击的情况下统计数据分析得到的结果。本文中的实验数据和对实验数据的ROC分析证明了这种防御框架的可信性。针对SSL/TLS上明文中间人攻击,本文基于客户端的历史访问数据提出了一个防御SSL/TLS明文中间攻击的方法,称之为HPP,它包括检测规则集和一些组件。其主要组成部分是一个网页分析器、一个中间人检测器和一个感染模块。网页分析器用于分析并识别从浏览器发起的请求和紧跟其后的服务器响应,中间人检测器检查违反检测规则集的请求和响应来决定一个网页安全与否,即使在中间人检测器错误的把一个不安全网页标记为安全的前提下感染模块也会极力防止私人信息的泄露。对100个网站的实验数据表明该防御框架有很好的防御效果和性能效果。实现数据显示防御框架的错误率能可达到4%时间开销和无防御相比仅增加0.322秒。针对SSL/TLS上明文中间人攻击,本文基于安全cookie协议提出了一个防御SSL/TLS明文中间攻击的方法,称之为Cookie-Proxy。在研究安全cookie协议的基础上,改进了已有的安全cookie协议,并结合一种新代理模型达到防御攻击的目的。验证性的实验数据表明,该方法达到了很好的防御效果和很低的额外时空开销。和传统的cookie方法相比仅增加了0.00385秒的时间开销和2560bit的通信量开销。使用SVO逻辑对该方法进行了形式化的证明。结果表明该方法获得认证性、机密性、完整性、抗重放攻击、抗SSLStrip攻击等安全性能。最后把Cookie-Proxy和其它现存的三种方法对比发现Cookie-Proxy框架在耗费的额外能耗和通信量不高的前提下得到了很充分的安全性。尤其是它能抵御SSLStrip攻击。
其他文献
颜色恒常性是人类视觉系统的特性之一,在机器视觉中颜色恒常性算法可以对彩色图像进行颜色校正,使其不受场景光照和反射等影响,还原物体的本来颜色,使用这种方法可以在许多场
随着信息技术的发展,异构分布式计算机系统以其低成本、高效率的特点得到人们的广泛关注。在异构分布式计算机系统的研究过程中,任务调度算法决定了并行程序是否能够充分利用系
人体运动捕捉技术是虚拟现实、计算机视觉和计算机图形学领域研究的热点和难点之一,被广泛应用于人体动画、运动分析、人机交互、模拟训练、生物力学研究等领域。人体运动捕获
本文对医学图像可视化移动立方体算法的二义性进行了研究,分析了该课题的研究背景及意义、国内外的研究现状,了解了面绘制及相关技术,重点研究了移动立方体算法的基本原理、主要
SSL协议作为电子商务中最重要的信息安全技术之一,是当前研究的热点。SSL协议位于TCP/IP协议模型的网络层和应用层之间,使用TCP来提供一种可靠的端到端的安全服务,它使客户端
伴随着虚拟现实技术和视觉技术的快速发展,三维虚拟人逐渐成为虚拟现实领域的研究热点,为实现虚拟人的个性化,三维虚拟人头部模型是不可或缺的部分。虚拟人的三维头部建模研
精确勾画出四维 CT(Four-Dimensional Computed Tomography,4D-CT)所有时相中的肿瘤区(Gross Tumor Volume,GTV)能够最大程度地减小内部肿瘤区(Internal Gross Tumor Volume)
图像识别属于人工智能的一部分,是当前学术前沿,诞生了众多的研究分支。本文选择了对图像识别的基础算法加以研究,分别为图像相似度、边缘检测和物体轮廓定位方法,并提出了新
目前,基于内容的商标检索是商标查重的一种重要的技术手段,该技术主要通过计算机自动地对图像进行特征提取以及特征匹配,最终返回与待检索图像相似的图像,避免了基于类目或文本的
多示例学习是一种新的机器学习框架,是机器学习领域中的热门的研究方向。近年来,有监督学习在很多应用领域中已经取得了的成功。然而,在现实应用中,许多问题依然难以用简单的示例