中文

实际环境中的TLS:基于TLS的电子通信协议的互联网范围分析

密码学与安全 2016-01-26 v2

摘要

如今,大多数电子通信或通过电子邮件,或通过聊天进行。得益于标准化协议的使用,电子邮件(SMTP、IMAP、POP3)和即时聊天(XMPP、IRC)服务器可以去中心化但可互操作的方式部署。这些协议可通过使用TLS(直接或通过STARTTLS扩展)提供加密来保障安全,并利用X.509 PKI或临时方法对通信对端进行认证。然而,这些机制的许多组合会导致不安全的部署。我们展示了迄今为止规模最大的关于电子邮件和聊天基础设施安全性的研究。我们使用主动的互联网范围扫描来确定安全服务部署的数量,并使用被动监测来调查用户代理是否实际利用这一机会来保护其通信。我们既探讨了这些协议所提供的客户端到服务器交互,也探讨了服务器到服务器转发机制,以及在此过程中加密和认证方法的使用。我们的发现揭示了互联网中一个迄今未被探索的领域。真正令人恐惧的结果是,我们大多数的通信在传输过程中安全性很差。

关键词

引用

@article{arxiv.1511.00341,
  title  = {TLS in the wild: an Internet-wide analysis of TLS-based protocols for electronic communication},
  author = {Ralph Holz and Johanna Amann and Olivier Mehani and Matthias Wachs and Mohamed Ali Kaafar},
  journal= {arXiv preprint arXiv:1511.00341},
  year   = {2016}
}

备注

NDSS 2016