探索 HTTPS 安全不一致性:一种跨区域视角
密码学与安全
2020-10-21 v1
摘要
如果两个或更多相同的 HTTPS 客户端位于不同地理位置(区域),在同一天向同一域名(例如 example.com)发起 HTTPS 请求,它们是否会获得相同的 HTTPS 安全保证?我们的结果证明情况并非总是如此。我们从位于五个不同区域(澳大利亚、巴西、印度、英国和美国)的客户端,对互联网上访问量最高的 250,000 个域名进行了扫描。我们的扫描从应用层(URL 和 HTTP 头)以及传输层(服务器所选 TLS 版本、密码套件和证书)收集数据。总体而言,我们发现应用层的 HTTPS 不一致性高于传输层。我们还发现 HTTPS 安全不一致性与各区域间 URL 和 IP 的多样性密切相关,而与重定向的存在关系较小。进一步的人工检查显示,区域间 URL 多样性背后有若干原因,例如降级到明文 HTTP 协议、使用不同子域名、不同顶级域名(TLD)或不同的主页文档。此外,我们发现降级到明文 HTTP 与网站的区域屏蔽有关。我们还提供了攻击场景,展示攻击者如何利用 HTTPS 安全不一致性,并引入了一种我们称之为“区域混淆”攻击的新攻击场景。最后,基于我们的分析和观察,我们进行了讨论,其中包括一些建议,例如需要为域名管理员和用户提供测试工具以帮助缓解和检测区域域名的不一致性、在考虑同源策略(针对域名)的前提下规范区域域名格式、规范安全的 URL 重定向,并尽可能避免重定向。
引用
@article{arxiv.2010.10170,
title = {Exploring HTTPS Security Inconsistencies: A Cross-Regional Perspective},
author = {Eman Salem Alashwali and Pawel Szalachowski and Andrew Martin},
journal= {arXiv preprint arXiv:2010.10170},
year = {2020}
}