移动终端环境若干典型协议的安全分析技术研究

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:hcyzhcyz
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着移动智能终端和移动互联网的迅速发展,大量厂商在移动平台提供社交网络、电子商务、即时通信等多种服务,将用户的身份信息与设备紧密绑定,很多安全敏感的数据都在移动平台上传输。但同时,把移动智能终端作为处理移动业务和存储用户个人信息的载体也带来了很大的安全隐患,每年由于移动智能设备安全问题引发的信息泄漏、诱骗欺诈造成的经济损失高达百亿。而导致这些安全问题的一个主要因素是移动智能设备通信协议安全的脆弱性。移动智能终端所使用的各类通信协议需要能够保障通信信道的安全性及用户个人信息的机密性、完整性,这些通信协议往往是建立在密码体制基础上,使用密码算法和协议逻辑来实现安全目标。但是现实生活中通信协议的设计、实现常常不能满足规定的安全需求,近年来曝出的重大安全漏洞中很大一部分与通信协议有关。移动智能终端中所使用的安全传输协议,认证授权协议,虚拟专用网络协议等通信协议受到越来越多的关注,它们的安全性研究也成为学术领域的最为重要的研究课题之一。本文的研究主要围绕移动智能终端开放授权协议的安全性分析、单点登录协议的安全性分析、单点登录系统安全性分析和虚拟专用网络协议安全性分析四个方面展开。针对移动智能终端开放授权协议的实现,我们提出了一种基于模型匹配的安全审计方法,并设计实现了一个系统化的安全审计框架。针对应用OAuth协议作为三方认证协议的单点登录系统实现,我们提出了一种由不同攻击者视角引导的分析方案,能够识别OAuth应用在实现单点登录时在不同阶段引入的安全漏洞。针对基于OIDC协议构建的单点登录系统的实现安全性,我们提出了一种自动化差分流量分析方案,能够有效检测单点登录系统中服务器端存在的安全和隐私问题。最后,针对移动平台虚拟专用网络协议的实现,我们提出了代码分析和流量分析结合的分析方案,可以从SSL/TLS协议实现、OpenVPN客户端配置、协议代码实现三个方面系统分析协议实现的安全性。本文的主要贡献如下:1.对于Android平台上的OAuth协议实现,提出了一种基于模型匹配的安全分析方法。我们提出的五方模型能够包含协议流程中涉及的所有参与者,并覆盖协议生命周期的全部3个阶段。同时,我们设计实现了一个系统化的安全审计框架。该框架能够半自动化地审计Android应用中5种典型的错误实现。我们利用该框架对中国Android应用市场中的1300多个实现了OAuth协议的应用进行分析,发现86%的应用存在至少一种安全漏洞。2.针对基于OAuth协议的单点登录方案,设计了一种由不同攻击者视角引导的分析方法。该方法能够对Web、Android和iOS平台上使用OAuth协议进行用户身份认证的应用进行分析,自动化提取协议规范,并识别现实应用在认证凭据选择、认证凭据传输和服务器校验阶段可能存在的5类漏洞。我们对这3个平台上650个最流行的应用进行分析,发现这3个平台分别有32.9%,47.1%,41.6%的应用存在安全漏洞。同时我们分析了这些漏洞产生的根本原因以帮助指导开发者设计更安全的认证方案。3.针对基于OpenIDConnect协议的单点登录系统,提出了一种自动化差分流量分析方案,通过检测服务提供商和服务使用商的服务器端实现,分析单点登录系统中访问控制机制的安全和隐私保护问题。我们对GooglePlay和应用宝两个Android应用市场中的400个流行应用以及8个流行SSO服务提供商进行分析,发现四类新型漏洞,62.5%的服务提供商和31.9%的流行应用的服务器端实现存在至少一种安全漏洞,破坏了系统访问控制的安全性。我们进一步分析了这些漏洞的产生原因并提出了相应修复方案。4.针对移动智能终端的OpenVPN协议实现,提出了静态代码分析和动态流量分析相结合的分析方法。该方法能够从SSL/TLS协议实现、OpenVPN客户端配置、协议代码实现这三个方面分析Android平台流行VPN应用的安全性。我们的分析发现了4类新型漏洞:SSL/TLS协议加固缺失、客户端密码算法误用、客户端弱认证、服务器端弱认证,我们对GooglePlay应用市场中102个OpenVPN应用进行了测试,测试结果表明42.9%的应用至少存在一种安全漏洞,能够导致通信被中间人攻击或者加密流量被解密。
其他文献
教师对学生意图的理解是影响师生互动质量的重要因素。Rogers和Webb认为,教师需要具有站在学生的角度理解学生行为背后原因的能力。这既是为学生提供温暖的方式,也是与学生建立并维持相互信任、相互支持关系的关键因素。有研究表明个体的模仿行为可以促进对互动对象意图的理解,并且在模仿阶段产生了显著的脑际同步。然而,以往研究结果建立在对称性人际关系(学生-学生)的基础之上,是否能迁移到非对称性人际关系(教
阅读是一种人类特有的文化学习过程,在儿童时期通过识字学习逐渐增长的字词经验使我们实现对文字的快速自动化识别,即达到文字知觉的专家化。面孔是另一种熟悉物体,随着面孔经验的增加,我们同样能够实现面孔知觉的专家化。神经元征用假设揭示了文字专家化和面孔专家化的发展不是彼此独立的进程,相反,二者存在紧密的联系。近年来,一系列已经证实了字词经验对文字和面孔专家化的影响。然而,我们尚不清楚,小学阶段不同字词经验
学位
人类的行为是波动的。在注意、知觉领域,前人研究发现个体的行为会呈现出节律性的波动(行为振荡),其动态特征与神经振荡的频谱特征非常相似,并反映了个体心理加工过程。然而,现有的行为振荡研究只考察了个体注意、知觉中的行为节律。本研究将在以往研究的基础之上进一步探究:(1)在更复杂的双人合作中,人际间是否存在行为节律的同步。(2)如果存在节律同步,其是否会受到性别与合作关系的影响。为了解决以上两个问题,本
学位
随着中国对外开放的不断扩大,中国与世界其他民族和种族群体进行交流的机会越来越多。中国社会中多民族、多种族相互交流合作的现象越来越多。这种现象对中国经济和文化的发展都起到了积极的促进作用。在新的趋势下,中国人对于外族的种族态度就很值得关注,已有研究就发现消极的种族态度(种族偏见)会对社会产生破坏性的消极影响。本研究主要有两个目的,其一,探讨学龄期(7-13岁)中国儿童对外族内隐种族态度和外显种族态度
学位
《普通高中数学课程标准(2020年修订稿)》指出高中数学课程以学生发展为本,倡导通过高中数学课程的学习,发展学生几何直观和空间想象能力,增强学生解决几何问题的意识,但在具体的立体几何学习过程中学生仍存在一定的困难。本研究结合认知负荷理论分析高中生立体几何学习过程中存在的学习障碍,在文献梳理的基础上,编制问卷、测试卷,选取某市高二学生作为研究对象开展实证研究。通过对测
当下经济全球化,中国社会快速发展,有很多的品牌拥有者在积极扩展市场的同时也在注重品牌形象与识别的升级,致力于达成统一的视觉形象,获得更高的品牌识别度,以达到品牌形象与识别升级的初期目标。
本文简要介绍苏通大桥主桥基础设计条件、设计方案及其演变过程,阐述了设计构思和设计要点。
电力电子变换技术在我们的社会和日常生活中发挥了巨大作用,其中电压源型变换器(voltage-source converter,VSC)在过去的十年中主导了市场。模块化多电平变换器(modular multilevel converter,MMC)得益于其模块化设计、良好的冗余性及输出谐波含量低等特点,在近几年的工业应用中显示出了明显的优势,成为柔性交流输电(flexible alternating
经过历史积淀的水墨艺术,承载了中国优良的民族文化传统,有其独特的审美艺术价值,对现代手机UI界面设计有极大的借鉴意义。本文从水墨元素的图案造型、笔墨虚实、意境空间三方面展开论述,全方位探究水墨元素在手机UI界面设计的创新形式与表现技巧,以促进中国传统文化在现代UI设计中的传承与发展。
无刷直流电动机具有结构简单、可靠性高、维护方便、运行效率高和调速性能好等优点,随着微处理器技术、电力电子技术、控制理论,以及低成本、高磁能积永磁材料的发展,得到越来越广泛的应用。无刷直流电动机采用无位置传感器控制,电动机结构更加简单,应用范围扩大,相对于有位置传感器控制优势明显。因此,展开对无位置传感器无刷直流电机控制这一课题的研究,具有良好的应用价值及前景。本论文围绕无刷直流电动机的无位置传感器