中文

万维网中警报发布机构的安全性:度量命名空间、DNSSEC 与 Web PKI

密码学与安全 2021-04-15 v3 网络与互联网体系结构

摘要

在灾害、危机和紧急情况下,公众依赖官方机构提供的在线服务来接收及时警报、可信信息和救助项目访问。因此,机构在提供其在线服务时降低风险至关重要。这至少包括服务于可信通信基础的安全服务标识、名称到网络服务的安全解析以及内容安全与隐私。在本文中,我们首次考察美国的警报发布机构(AA)并调查与可信和安全通信相关的安全措施。我们研究域名命名空间结构、DNSSEC 渗透率和 Web 证书。我们引入一个综合威胁模型以更好地理解 AA 的在线存在与服务是否及如何受到损害。作为一个说明性示例,我们调查了 1,388 个警报发布机构。我们观察到相对于全球互联网趋势的部分增强安全性,但发现令人担忧的原因:约 78% 的服务提供商未能部署可信服务提供的措施。我们的分析显示两大缺陷。第一,DNS 生态系统的利用方式:约 50% 的组织不拥有其专用域名而依赖他人,55% 选择无限制使用命名空间,这简化了钓鱼攻击,且少于 4% 的唯一 AA 域名由 DNSSEC 保护,这可能导致 DNS 投毒并可能引致证书误签发。第二,Web PKI 证书的使用方式:15% 的主机不提供或提供无效证书,因此无法保障机密性与数据完整性,64% 的主机提供缺乏任何身份信息的域验证证书,且共享证书日益流行,这导致命运共享并可能成为不稳定性的原因。

关键词

引用

@article{arxiv.2008.10497,
  title  = {Security of Alerting Authorities in the WWW: Measuring Namespaces, DNSSEC, and Web PKI},
  author = {Pouyan Fotouhi Tehrani and Eric Osterweil and Jochen H. Schiller and Thomas C. Schmidt and Matthias Wählisch},
  journal= {arXiv preprint arXiv:2008.10497},
  year   = {2021}
}

备注

12 pages and 8 figures