V'CER:受限网络中的高效证书验证
密码学与安全
2022-05-05 v1
摘要
我们解决了受限网络(即由大量动态且(可能)异构的设备组成、具有有限带宽、连接性、存储和计算能力的网络)中高效信任建立的挑战性问题。受限网络是许多新兴应用领域的组成部分,从物联网网格到卫星网络。一个尤其困难的挑战是如何强制执行对受损或故障设备的及时撤销。遗憾的是,当前的解决方案与技术无法应对受限网络的独特性,因为它们要求与中心化实体进行频繁实时通信、存储和维护大量撤销信息,并带来可观的带宽开销。为解决现有方案的不足,我们设计了V'CER,一种安全高效的证书验证方案,它增强并惠及用于受限网络的公钥基础设施(PKI)。V'CER利用稀疏默克尔树(SMT)的独特特性执行轻量级撤销检查,同时支持设备间的协作操作,以在对外连接受限时保持最新状态。V'CER可补充任何PKI方案以提升其灵活性与适用性,同时确保验证信息的快速传播独立于网络路由或拓扑。V'CER每个节点所需存储低于3KB,可覆盖10^6个证书。我们在在轨卫星上开发并部署了V'CER原型,大规模仿真表明当节点间歇连接时,V'CER将来自外部权威的更新请求数量减少了超过93%。
引用
@article{arxiv.2205.01973,
title = {V'CER: Efficient Certificate Validation in Constrained Networks},
author = {David Koisser and Patrick Jauernig and Gene Tsudik and Ahmad-Reza Sadeghi},
journal= {arXiv preprint arXiv:2205.01973},
year = {2022}
}
备注
18 pages, 7 figures, to be published at USENIX Security 2022