中文

共享用户环境中 Web 服务用户凭证信息的私有化

密码学与安全 2013-08-16 v1

摘要

用户凭证安全是 Web 世界中最重要的任务之一。互联网上大多数支持用户账户的网站都将用户凭证存储在数据库中。如今,大多数 Web 浏览器利用这些凭证信息为 Yahoo、Google、Gmail 等常用网站提供自动登录功能,但这导致了用户凭证的滥用。在共享用户环境中私有化 Web 服务的用户凭证信息提供了一种功能增强,根用户可以通过实施某些掩码技术将其存储的凭证私有化,使得即使用户以根用户凭证登录系统,也无法访问私有化数据。对于 Web 浏览器的自动登录功能,根用户可以手动删除浏览器保存的密码列表中的条目来禁用该功能,但这需要耗费大量时间,且最大的问题是下次访问这些网站时必须重新输入凭证。本应用在根用户禁用掩码模式时会恢复自动登录功能。该应用包括两部分:掩码应用模式和禁用掩码应用模式。当系统进入掩码应用模式时,其他用户将无法使用根用户的凭证。如果其他用户尝试访问任何已被掩码的网页,则必须使用自己的凭证进行身份验证。禁用掩码模式需要根用户进行身份验证。只要该凭证不被共享,只有根用户才能禁用掩码模式。

关键词

引用

@article{arxiv.1308.3482,
  title  = {Privatizing user credential information of Web services in a shared user environment},
  author = {Pinaki Mitra and Rinku Das and Girish Sundaram},
  journal= {arXiv preprint arXiv:1308.3482},
  year   = {2013}
}

备注

Selected for proceedings of NETs2012 International Conference on Internet Studies held in Bangkok, Thailand from August 17-19, 2012