1 / 12
文档名称:

个人网银SSLTLS协议的握手数据分析.doc

格式:doc   大小:21KB   页数:12页
下载后只包含 1 个 DOC 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

个人网银SSLTLS协议的握手数据分析.doc

上传人:学习一点新东西 2017/10/22 文件大小:21 KB

下载得到文件列表

个人网银SSLTLS协议的握手数据分析.doc

相关文档

文档介绍

文档介绍:个人网银SSLTLS协议的握手数据分析
摘要:建立在SSL/TLS协议基础上的HTTPS协议是现代电子商务和电子政务的基础,其安全性取决于客户端和服务器端的SSL/TLS配置。通过分析网络踪迹和扫描数据,研究了上百家个人网银的HTTPS配置情况,探讨了其中的不足,定义了检测规则,对可能造成安全隐患的SSL/TLS协议及相应的加密套件产生报警日志,采取相应的应对措施。
关键词:网银安全;HTTPS;加密套件;检测规则
DOIDOI:
中图分类号:TP391
文献标识码:A 文章编号:1672-7800(2017)006-0159-04
0 引言
HTTP 协议采用明文传输信息,存在信息窃听、信息篡改和信息劫持的风险,建立在SSL/TLS基础上的HTTPS(Secure Hypertext Transfer Protocol,安全超文本传输协议),则在不安全的网络上创建安全信道,支持身份验证、信息加密和完整性校验功能,构成现代电子商务、电子政务的应用基础,使得大规模互联网商务运用成为可能。因此,
HTTPS的安全问题一直受到网络攻防双方的关注。
与HTTPS相关的安全问题不断涌现,例如心脏滴血、SSLv3 Poodle漏洞等[1-2],即使是密码算法,如RC4、MD5、SHA1等也面临威胁[3-5],而为了保持向后兼容性,低版本的SSL/TLS协议依然在服务器或浏览器端得到支持,使得HTTPS应用面临中间人攻击,存在隐私泄漏威胁。
本文利用浏览器和踪迹数据分析了网银的HTTPS部署情况,通过扫描分析网银HTTPS的配置状况,发现个人网银部署存在一些可能的安全风险。
1 SSL/TLS协议与数字证书
SSL/TLS 协议
Scape公司设计研发,1996年问世的SSL ,然而,2014年出现的POODLE 攻击威胁了SSL [2],而唯一的流密码算法 RC4也被证实在SSL [3],2015年的RFC 7568将其列入不安全而建议不使用[6]。
作为SSL的升级版,TLS由互联网标准化组织ISOC负责维护,,2006年和2008
年分别发布TLS ,而TLS 。
SSL握手协议
SSL握手协议是SSL协议的两个组成协议之一,协议允许客户与服务器相互认证,在应用程序通信前协商加密算法和加密密钥。握手协议基本流程如下[7]:①客户端发出ClientHello消息,请求建立SSL/TLS连接,并将其所支持的SSL/TLS版本以及加密套件列表发送给服务器;②服务器返回ServerHello消息,确定所采用的SSL/TLS版本并从加密套件列表中选择一种加密套件,将它和一份服务器证书发送给客户端;③客户端对服务器证书进行验证;产生pre_master_secret的随机串,并使用服务器的公钥加密并将加密后的信息发送给服务器;④客户端与服务器端根据pre_master_secret以及客户端与服务器的随机数值独立计算并加密。
握手协议的信息流是明文传输的,可以通过简单的嗅探获取握手协议协商的加密套件及服务器端的数字证书。
SSL/TLS安全威胁
与SSL/TLS 相关的安全威胁包括以下几类:
(1) 弱密码算法、短密钥和伪随机数问题。在消息摘要算法应用方面,
SSL/TLS仍然支持被认为不安全的MD5算法,,该攻击在普通计算机上运行也只需要很短的时间[4];在数据加密传输算法应用方面,加密套件中仍然使用RC4、3DES 等算法,RC4算法容易受到区分攻击、弱密钥攻击和错误引入攻击,被认为是一种不安全的加密算法[3],3DES算法只用80位密钥长度的安全性[8],低于目前最低的128位密钥安全长度。
(2) 密文分析攻击。利用密码分组链(CBC)初始化向量构造的 BEAST 攻击[9]、利用压缩选项构造的 CRIME攻击等[10],攻击者通过对密文的分析获取用户的Cookie值。
(3) 协议或密码降级攻击。主动攻击者可以在协议协商过程中让客户端和服务器选择最弱的密码算法或最低的协议版本进行攻击[2,11],一旦攻击成功,攻击者就可利用弱密钥算法或低版本协议漏洞发起进一步攻击。
(4) ?底种な槲侍狻J?字证书在SSL/TLS中常用来验证服务器。已有研究表明MD5签名的证书不安全[4],SHA1证书也面临严峻的安全考验,谷歌已发文称该算法的攻击成本越来越低,在数字证书中使

最近更新

第六、七次课堂笔记 开明致学(1) 8页

高三数学(理科)综合三角函数 8页

部编版语文八年级下册《时间的脚印》公开课教.. 22页

《多样的面孔导学案-2023-2024学年科学大象版.. 2页

《全席面点的设计与配置作业设计方案-中式面点.. 5页

玩具设计中的虚拟现实技术应用 26页

创意设计与工业设计思维 29页

供应商行业物流管理与配送效率 29页

小学环保计划6篇 48页

幼儿园大班教师终工作总结范文 11页

面试学生会3分钟自我介绍800字合集 14页

人力资源咨询服务行业发展趋势与机遇 28页

我们在网络上看到的那些富有诗意的文案 49页

高考朋友圈祝福语和鼓励的话36句 47页

写奶奶的文章6篇 49页

高校毕业生就业影响因素分析及对策研究——以.. 2页

第十二章-语音处理的实时实现--数字语音处理及.. 68页

高准直高辐照强度的太阳模拟技术研究的开题报.. 2页

高中生语文小组合作学习问题及对策研究——以.. 2页

高中数学课堂情境创设的探究的开题报告 2页

胆碱酯酶复活药或抑制药课件 51页

香豆雌酚对实验性自身免疫性甲状腺炎发生、发.. 2页

食用白酒对大鼠肝结构和功能的影响的开题报告.. 2页

2024年暑期社会实践报告(精选9篇) 19页

哈师大附中2024届高三第三次模拟考试英语试卷.. 11页

孕妇学校艾梅乙培训课件 32页

房屋建筑自然灾害综合风险普查工作实施方案 9页

医院培训课件:《压力性损伤的管理》 47页

财产保险公司人伤管理集中管理办法 21页

小学民族团结评选实施方案 5页