XML重写攻击检测技术研究
2016-03-31刘宝龙
计算机技术与发展 2016年6期
刘宝龙,杨 威,陈 桦
(西安工业大学 计算机科学与工程学院,陕西 西安 710021)
XML重写攻击检测技术研究
刘宝龙,杨 威,陈 桦
(西安工业大学 计算机科学与工程学院,陕西 西安 710021)
细粒度的XML数字签名中存在重写攻击的问题,已有多种方案用来检测XML重写攻击。文中在分析评估了这些检测方案的基础上,讨论了针对各种常见重写攻击类型的安全应对方案以及各种检测方案的最佳应用场景。研究结果表明:安全策略、验证互补(过滤器)、FastXPath以及标记DOM树中元素位置方案能有效地检测到常见的重写攻击方式,且除内联法及验证互补(位置指示器)方案外,已有方案都可应用于有效的检测中间人攻击和重放攻击的场景中。然而,针对修改签名元素上下文关联信息的攻击方式,已有方案都不能检测到。
XML重写攻击;安全策略;SOAP Account;验证互补;FastXPath;重定向攻击;多Security头攻击
0 引 言
随着Web服务的迅速发展和广泛应用,其通信安全问题日益重要。Web服务间的通信是使用基于XML格式的SOAP消息实现的。XML数字签名可以对SOAP消息的特定部分签名,实现细粒度的签名,这也导致了XML重写攻击问题的出现,进而威胁到SOAP消息的传输安全。2005年,McIntosh和Austel首次提出了XML重写攻击[1]。XML重写攻击是指Web服务中对SOAP消息的恶意拦截、操作和传输的总称。目前,已有多种检测XML重写攻击的方案,它们分别能检测到某些攻击类型,但是各自并不能检测到所有的攻击类型。文中在分析评估了这些检测方案的基础上,讨论了针对各种常见攻击的安全应对方案以及每种方案的最佳应用场景,为Web服务中针对XML数字签名的应用提供了参考。……
登录APP查看全文
