降级攻击中究竟有何?TLS协议及使用TLS的应用层协议中的降级攻击分类法
密码学与安全
2019-01-29 v2
摘要
包括传输层安全(TLS)协议在内的若干重要现实协议能够协商各种与安全相关的选项,例如协议版本和特定会话中所使用的加密算法。此外,一些不安全的应用层协议(如简单邮件传输协议SMTP)在应用协议之上协商TLS自身的使用以保护通信信道。这些协议常易受一类称为降级攻击的攻击,该类攻击以协商机制为目标。本文创建了首个TLS降级攻击分类法。我们的分类法依据四个不同向量对可能攻击进行分类:被攻击的协议元素、促成攻击的漏洞类型、攻击方法以及攻击造成的损害程度。我们的分类法建立在对十五个著名已发表攻击的透彻分析之上。该分类法凸显了许多降级攻击共有的明确而具体的方面,并提供了降级攻击的通用语言、分类与比较方式。我们通过将所调研的攻击分类来展示分类法的应用。
引用
@article{arxiv.1809.05681,
title = {What's in a Downgrade? A Taxonomy of Downgrade Attacks in the TLS Protocol and Application Protocols Using TLS},
author = {Eman Salem Alashwali and Kasper Rasmussen},
journal= {arXiv preprint arXiv:1809.05681},
year = {2019}
}
备注
Updates: In sec 6 (brieft survey) and sec. 8 (discussion): minor changes in describing the "DROWN" attack to make the document compatible with the officially published version by Springer. In the references section: modify the "Howard, J.D. and Longstaff, T.A." reference format