中文

UPPRESSO:不可追踪且不可关联的去隐私单点登录服务

密码学与安全 2025-03-27 v3

摘要

单点登录(SSO)允许用户仅维护身份提供方(IdP)的凭证即可登录多个依赖方(RP)。然而,SSO引入了隐私威胁,因为(a)好奇的IdP可追踪用户对所有RP的访问,且(b)串通的RP可通过关联用户在这些RP间的身份来获知其在线画像。本文提出一种隐私保护SSO方案,称为UPPRESSO,以保护诚实用户的在线画像免受(a)诚实但好奇的IdP和(b)与其他用户串通的恶意RP的侵害。UPPRESSO提出一种身份转换方法,为RP和用户生成不可追踪的临时伪身份,目标RP由此为用户派生永久账户,同时该转换也提供不可关联性。该方法在登录流程中保护用户及目标RP的身份,同时与广泛部署的SSO协议兼容,并提供无需插件或扩展的商业现货浏览器访问服务。我们在开源SSO系统MITREid Connect之上构建了UPPRESSO原型。大量评估表明,它以合理开销满足了SSO的安全与隐私需求。

关键词

引用

@article{arxiv.2110.10396,
  title  = {UPPRESSO: Untraceable and Unlinkable Privacy-PREserving Single Sign-On Services},
  author = {Chengqian Guo and Jingqiang Lin and Quanwei Cai and Wei Wang and Wentian Zhu and Jiwu Jing and Qiongxiao Wang and Bin Zhao and Fengjun Li},
  journal= {arXiv preprint arXiv:2110.10396},
  year   = {2025}
}