中文

证书透明度日志根信任格局刻画

网络与互联网体系结构 2021-02-01 v2 密码学与安全

摘要

互联网安全与隐私建立在由证书颁发机构(CA)签名的公开证书的可信性之上。然而,软件产品并不信任相同的 CA,因此维护不同的根存储,每个通常包含数百个可信根,能够为任何域颁发“可信”证书。误发证书事件促使 Google 实施并强制推行证书透明度(CT)。CT 日志以公开、可审计且仅追加的方式归档证书。CT 的采用改变了信任格局。作为该变化的一部分,CT 日志开始维护自己的根列表,并记录回溯至某个可信根的证书链。在本文中,我们首次刻画了这一新兴的 CT 根存储格局,以及我们为根存储的数据收集、可视化和分析所开发的工具。我们比较了各日志的根存储,并量化它们彼此之间以及与主要软件供应商根存储相比的变化,考察了演进中的供应商 CT 策略,并表明根存储管理不善可能与日志异常行为相关。最后,我们展示并讨论了发送给参与 Apple 和 Google 的 CT 日志计划的日志运营商的调查结果。

关键词

引用

@article{arxiv.2001.04319,
  title  = {Characterizing the Root Landscape of Certificate Transparency Logs},
  author = {Nikita Korzhitskii and Niklas Carlsson},
  journal= {arXiv preprint arXiv:2001.04319},
  year   = {2021}
}

备注

9 pages