中文

CACTI:通过客户端可信执行环境集成规避验证码

密码学与安全 2020-07-22 v1

摘要

随着滥用活动的规模和种类不断增长,防止机器人滥用网络服务已成为一个日益重要的问题。CAPTCHA 是阻碍机器人活动的最常见方式。然而,它们通常对机器人无效且令人类沮丧。此外,一些近期的 CAPTCHA 技术削弱了用户隐私。与此同时,客户端可信执行环境(TEE)正变得越来越普及(尤其是 ARM TrustZone 和 Intel SGX),从而可以在客户端硬件的一小部分(信任锚或 TCB)中建立信任。这引出一个问题:TEE 能否帮助减轻(或完全消除)用户求解 CAPTCHA 的负担?在本文中,我们设计了 CACTI:通过客户端 TEE 集成规避验证码(CAPTCHA Avoidance via Client-side TEE Integration)。利用客户端 TEE,CACTI 允许合法客户端生成不可伪造的速率证明(rate-proof),证明其执行特定操作的频率。这些速率证明可发送给网络服务器以替代求解 CAPTCHA。CACTI 提供强客户端隐私保证,因为信息仅发送给所访问的网站并使用群签名方案进行认证。我们的评估表明,生成和验证一个 CACTI 速率证明的总延迟小于 0.25 秒,而 CACTI 的带宽开销比当前 CAPTCHA 系统低 98% 以上。

关键词

引用

@article{arxiv.2007.10397,
  title  = {CACTI: Captcha Avoidance via Client-side TEE Integration},
  author = {Yoshimichi Nakatsuka and Ercan Ozturk and Andrew Paverd and Gene Tsudik},
  journal= {arXiv preprint arXiv:2007.10397},
  year   = {2020}
}

备注

18 pages