中文

SEIGuard:一种用于保护服务器端社会工程信息免受暴力破解攻击的简化认证与欺骗方案

密码学与安全 2021-08-19 v2

摘要

本文提出一种简化认证与欺骗方案(SEIGuard),以保护服务器端社会工程信息(SEI)及其他信息免受暴力破解攻击。在 SEIGuard 中,认证中的密码检查被省略,该设计进一步与采用蜜罐加密(honey encryption)的 SEI 加密设计相结合。登录密码仅作为临时密钥用于加密 SEI,数据库中不存储任何密码明文或密文。登录期间,服务器不检查登录密码,正确密码将密文解密为正确明文;错误密码将密文解密为虚假但看似合理的明文(从同一分布中采样)。这两种情况共享相同的无差别后端流程。该方案消除了在线和离线暴力破解攻击所依赖的锚点。此外,本文针对 4 类典型社会工程信息对象(手机号码、身份证号、电子邮件地址、个人姓名)给出了四种 SEIGuard 方案设计与算法,它们分别代表 4 种不同类型的消息空间,即 1)有限且均匀分布的,2)有限、复杂且均匀分布的,3)无限且均匀分布的,4)无限且非均匀分布的消息空间。特别地,我们提出了多小型映射文件策略、二分搜索算法、两部分 HE(DTE)设计以及增量映射文件方案用于 SEIGuard 方案的应用。最后,本文基于所提方案、设计与算法开发了 SEIGuard 系统。实验结果表明,SEIGuard 方案能有效保护服务器端 SEI 免受暴力破解攻击,并且 SEIGuard 还具有优于传统 PBE 服务器方案和 HE 加解密的出色实时响应性能。

关键词

引用

@article{arxiv.2108.06529,
  title  = {SEIGuard: An Authentication-simplified and Deceptive Scheme to Protect Server-side Social Engineering Information Against Brute-force Attacks},
  author = {Zuoguang Wang and Jiaqian Peng and Hongsong Zhu and Limin Sun},
  journal= {arXiv preprint arXiv:2108.06529},
  year   = {2021}
}