InviCloak:一种面向 Web 内容分发的隐私与性能端到端方法
密码学与安全
2025-03-07 v4 网络与互联网体系结构
摘要
在当今 Web 生态中,使用内容分发网络(CDN)的网站会将其传输层安全(TLS)私钥或会话密钥与 CDN 共享。本文提出 InviCloak 系统的设计与实现,该系统在不修改 TLS 或升级 CDN 的情况下保护用户与网站私有通信的机密性与完整性。InviCloak 利用现有 DNS 基础设施构建轻量但安全实用的密钥分发机制,以分发与网站域名关联的新公钥。Web 客户端与网站可使用该新密钥对,在 TLS 内部建立加密通道。InviCloak 兼容当前 Web 生态:网站可单方面部署 InviCloak 而无需客户端参与,从而防止 CDN 内的被动攻击者窃听其通信;若客户端也安装 InviCloak 浏览器扩展,则客户端与网站可在 CDN 内存在主动攻击者时实现端到端机密且未被篡改的通信。我们的评估显示,InviCloak 将真实网页的中位页面加载时间(PLT)从 2.0s 增至 2.1s,小于最先进的基于 TEE 方案的中位 PLT(2.8s)。
引用
@article{arxiv.2209.01541,
title = {InviCloak: An End-to-End Approach to Privacy and Performance in Web Content Distribution},
author = {Shihan Lin and Rui Xin and Aayush Goel and Xiaowei Yang},
journal= {arXiv preprint arXiv:2209.01541},
year = {2025}
}