确定性浏览器
密码学与安全
2017-08-24 v1
摘要
时序攻击一直是现代浏览器中用户隐私的持续威胁。为了缓解此类攻击,现有方法(如 Tor Browser 和 Fermata)向浏览器时钟添加抖动,使攻击者无法精确测量事件。然而,此类防御仅提高了攻击者的门槛,并未从根本上缓解时序攻击,即发动时序攻击仅比之前耗时更长。本文提出一种称为确定性浏览器(deterministic browser)的新方法,可证明能防止现代浏览器中的时序攻击。借鉴物理学,我们引入了若干概念,如观察者与参考系。具体而言,一段 JavaScript(即 JavaScript 参考系中的观察者)将始终获得相同、固定的时序信息,从而防止时序攻击;相反,用户(即神谕观察者)将以不同方式感知 JavaScript,且不会经历性能下降。我们实现了名为 DeterFox 的原型,评估表明该原型能够防御与浏览器相关的时序攻击。
引用
@article{arxiv.1708.06774,
title = {Deterministic Browser},
author = {Yinzhi Cao and Zhanhao Chen and Song Li and Shujiang Wu},
journal= {arXiv preprint arXiv:1708.06774},
year = {2017}
}