国内刊号:51-1196/TP
国际刊号:1001-3695
发布日期:
作者:刘学忠,李冰雨,王聪丽,林璟锵,
单位:1.神华和利时信息技术有限公司,北京100011;2.中国科学院信息工程研究所信息安全国家重点实验室,北京100093;3.中国科学院大学网络空间安全学院,北京100049;
关键词:公钥基础设施,数字证书,安全增强服务,传输层安全,
基金:国家自然科学基金资助项目(61772518);;
近年来,PKI数字证书服务出现了多次安全事件:CA机构由于攻击等原因签发虚假的TLS服务器数字证书,将攻击者的公钥绑定在被攻击网站的域名上。因此,研究人员提出了多种PKI数字证书验证安全增强方案,用于消除虚假数字证书的影响,现有各种方案在安全性和效率上各有优劣。提出了一种集成化的PKI数字证书验证安全增强方案,以Pinning方案为基础,利用其他方案来改进Pinning方案的缺陷。当浏览器面临TLS服务器数字证书的三种Pinning方案不同状态(初始化、正常使用、更新),兼顾安全性和执行效率、分别综合使用不同的安全增强方案,整体上达到了最优的安全性和执行效率。完成的集成化PKI数字证书验证安全增强方案能够有效解决虚假数字证书的攻击威胁。
来源:2020年第7期
《计算机应用研究》期刊编辑部