中文

量化用户密码对第三方 CDN 的暴露程度

密码学与安全 2023-02-02 v2 网络与互联网体系结构

摘要

Web 服务通常借助内容分发网络(CDN)以提升性能与安全性。随着 Web 流量逐渐实现 100% HTTPS,越来越多的网站允许 CDN 终止其 HTTPS 连接。这一做法可能将网站用户的敏感信息(如登录密码)暴露给第三方 CDN。本文测量并量化了用户密码向第三方 CDN 暴露的程度。我们发现,在 Alexa 前 5 万网站中,至少有 12,451 个使用 CDN 并包含用户登录入口。在这些网站中,33% 将用户密码暴露给 CDN,而某个热门 CDN 可能从其超过 40% 的客户处观察到密码。该结果表明,若 CDN 基础设施存在漏洞或发生内部攻击,许多用户账户将面临风险。若假设攻击者为被动窃听者,网站可通过在 HTTPS 连接中加密用户密码来避免此漏洞。我们的测量显示,采用该对策的网站不足 17%。

关键词

引用

@article{arxiv.2301.03690,
  title  = {Quantifying User Password Exposure to Third-Party CDNs},
  author = {Rui Xin and Shihan Lin and Xiaowei Yang},
  journal= {arXiv preprint arXiv:2301.03690},
  year   = {2023}
}