通过认证证明降低对自动化证书机构的信任
密码学与安全
2023-07-18 v1
摘要
自动化证书机构(CAs)扩展了公钥基础设施在 Web 和软件签名领域的覆盖范围。这些 CA 签发的证书证明了对某些数字身份控制权的拥有。其中部分自动化 CA 在客户端使用 OpenID Connect(OIDC,OAuth 2.0 的扩展)进行认证后签发证书。这使得这些 CA 能够冒充任何身份。针对此风险的缓解措施(如证书透明度和签名阈值)已经出现,但这些措施仅能检测或提高攻破难度。研究者已提出此场景下的 CA 替代方案,但许多方案需要对已部署的认证协议进行难以承受的改动。本工作中,我们提出一种降低对这些自动化 CA 信任的密码学技术。在签发证书时,CA 嵌入来自证书主体的认证证明——且不会导致重放攻击。我们阐述了实现该目标的多种方法,并在用户隐私、性能与对现有基础设施的改动之间做出权衡。我们针对开源 Sigstore CA,使用 Guillou-Quisquater 签名实现了一种可即插即用于现有 OIDC 部署的方法的概念验证,发现所需修改极少。
引用
@article{arxiv.2307.08201,
title = {Reducing Trust in Automated Certificate Authorities via Proofs-of-Authentication},
author = {Zachary Newman},
journal= {arXiv preprint arXiv:2307.08201},
year = {2023}
}
备注
8 pages, 1 figure