中文

基于多认证器所有权的公钥认证密钥管理

密码学与安全 2022-04-13 v1

摘要

公钥认证(PKA)已部署于各类服务中,以为用户提供更强认证。在 PKA 中,用户在其称为认证器的设备上管理私钥,服务将相应公钥绑定至其账户。为保护私钥,用户使用绝不将私钥导出到外部的认证器。另一方面,用户定期使用多个认证器,如个人电脑与智能手机。她会根据设备生命周期更换部分认证器,例如购置新设备与丢失设备。每当她用服务注册新账户并更换部分认证器时,需在众多服务中注册、更新与撤销公钥,这对用户是负担。为减轻负担,我们提出一种机制,用户与服务基于认证器所有者管理公钥,用户可使用其任一认证器通过 PKA 访问服务。我们引入称为所有权验证密钥(OVK)的密钥对,由私钥(OVSK)与相应公钥(OVPK)组成。用户拥有的所有认证器从称为种子(seed)的预共享秘密派生相同的 OVSK。服务使用相应 OVPK 验证认证器所有权,以决定是否将所请求公钥绑定至其账户。为在保持便利的同时保护用户隐私,认证器从种子为每个服务独立生成不同 OVK。我们通过概念验证实现展示了可行性,表明所提机制达成若干安全目标,并讨论了该机制如何缓解未被完全处理的威胁。

关键词

引用

@article{arxiv.2204.05471,
  title  = {Key Management Based on Ownership of Multiple Authenticators in Public Key Authentication},
  author = {Koudai Hatakeyama and Daisuke Kotani and Yasuo Okabe},
  journal= {arXiv preprint arXiv:2204.05471},
  year   = {2022}
}