APP下载

基于Intel SGX的Kerberos安全增强方案

2021-04-06苗艺雪

信息安全研究 2021年4期
关键词:数据库服务信息

王 冠 苗艺雪

(北京工业大学信息学部 北京 100124)

(可信计算北京重点实验室 北京 100124)

(wangguan@bjut.edu.cn)

Kerberos协议[1]是由麻省理工学院在20世纪80年代末开发的公开源代码的分布式网络身份认证协议.Kerberos广泛应用于各主流操作系统以及云计算[2]、物联网[3]等场景.

Kerberos提供客户端和服务器端间的身份认证,身份认证机制是网络通信安全的重要保障机制,而身份认证信息一旦被窃取并篡改,将严重影响通信安全,进而损害各方利益.现有的研究表明Kerberos主要有以下安全问题:

1) 口令猜测问题.口令猜测会造成密钥泄露隐患.现有方案主要有将Diffie-Hellman密钥协商方法[4]和公钥密码体制[5-6]、虚拟密码机制[7]引入Kerberos协议认证的初始阶段来代替对称密钥.但这需要更多的计算资源和更大的通信负担,公钥密码本身也有安全性问题[8],且需要PKI(public key infrastructure)的支持,部署起来更困难,增加了Kerberos系统的复杂性.

2) 针对时间戳机制易受重放攻击问题.现有主要解决方法为通过引入随机值[9]等唯一标识来代替时间戳,防止重放攻击.取消时间戳机制,降低了Kerberos机制本身所具有的灵活性.

3) 密钥分发中心(key distribution center, KDC)本身的安全性[10].Kerberos认证系统基于可信第三方KDC,KDC负责核心的认证服务,其安全和性能直接决定了整个系统的安全和性能.

而KDC认证服务的安全性和机密性的核心是仅由KDC持有的票据授权服务器(ticket granting server, TGS)密钥,该密钥负责参加认证服务,用于在认证服务中加密和验证票据授权票据(ticket granting ticket, TGT),TGT包含会话密钥和票据信息等重要信息,用于防止票据信息被篡……

登录APP查看全文

猜你喜欢

数据库服务信息
服务在身边 健康每一天
服务在身边 健康每一天
服务在身边 健康每一天
招行30年:从“满意服务”到“感动服务”
订阅信息
数据库
数据库
数据库
数据库
展会信息