中文

域名加密还不够:基于 IP 的网站指纹隐私泄露

密码学与安全 2021-06-17 v2 网络与互联网体系结构

摘要

尽管域名加密技术(如 DNS over TLS (DoT)、DNS over HTTPS (DoH) 和 Encrypted Client Hello (ECH))的安全益处是明确的,但它们对用户隐私的积极影响被——仍然暴露的——IP 地址信息所削弱。然而,内容分发网络、基于 DNS 的负载均衡、不同网站在同一服务器上的共同托管以及 IP 地址变动,都导致域名-IP 映射不稳定,并阻碍了直接的基于 IP 的浏览追踪。在本文中,我们表明这种不稳定性并非障碍(假设普遍部署 DoT/DoH 和 ECH),通过引入一种基于 IP 的网站指纹技术,使网络级观察者能够大规模识别用户访问的网站。我们的技术利用了大多数网站的复杂结构,这些网站除主域外还从若干域加载资源。利用所研究的超过 20 万个网站生成的指纹,我们仅通过观测目的 IP 地址就能成功识别其中 84%。对于热门网站,准确率上升至 92%,而对于热门且敏感的网站则达 95%。我们还评估了所生成指纹随时间的鲁棒性,并证明两个月后它们仍能以约 70% 的成功率识别受测网站。最后,我们讨论了网站所有者和托管提供商阻碍基于 IP 的网站指纹并最大化 DoT/DoH 和 ECH 所提供的隐私益处的策略。

关键词

引用

@article{arxiv.2102.08332,
  title  = {Domain Name Encryption Is Not Enough: Privacy Leakage via IP-based Website Fingerprinting},
  author = {Nguyen Phong Hoang and Arian Akhavan Niaki and Phillipa Gill and Michalis Polychronakis},
  journal= {arXiv preprint arXiv:2102.08332},
  year   = {2021}
}

备注

To appear in Proceedings of the 21st Privacy Enhancing Technologies Symposium (PETS 2021)