针对洋葱路由发现的攻击及通过自认证传统地址的缓解方法
密码学与安全
2021-10-08 v1
摘要
洋葱地址编码了自身的公钥。因此它们是自认证的,这是洋葱服务的安全与隐私优势之一,洋葱服务通常通过 Tor Browser 访问。由于洋葱地址外观大多看似随机,人们创建了多种洋葱发现机制,以允许路由到与更有意义的 URL(如已注册域名)相关联的洋葱地址。我们描述了由 Tor Browser 近期引入的洋葱发现机制所引发的新漏洞,这些漏洞便于对用户连接进行劫持与追踪。我们还回顾了此前已知的、由使用替代服务引发的劫持与追踪漏洞,若替代服务位于洋葱地址,此类漏洞会被助长且更难以检测。自认证传统地址(SATAs)是有效的 DNS 地址或 URL,其中也包含对洋葱公钥的承诺。我们描述了在洋葱发现中使用 SATAs 如何抵御这些漏洞。SATAs 还扩展了洋葱发现的价值,因为它便于来自不通过 Tor 网络连接服务的浏览器进行自认证访问。
引用
@article{arxiv.2110.03168,
title = {Attacks on Onion Discovery and Remedies via Self-Authenticating Traditional Addresses},
author = {Paul Syverson and Matthew Finkel and Saba Eskandarian and Dan Boneh},
journal= {arXiv preprint arXiv:2110.03168},
year = {2021}
}
备注
To appear in the ACM Workshop on Privacy in the Electronic Society (WPES '21)