id: Гость   вход   регистрация
текущее время 17:02 24/04/2024
Владелец: unknown (создано 26/08/2010 11:34), редакция от 30/08/2010 10:01 (автор: unknown) Печать
Категории: криптография, анонимность, протоколы, аутентификация
https://www.pgpru.com/Новости/2010/DAA-SIGMAПротоколОбменаКлючамиСоВзаимнойАнонимнойАутентификацией
создать
просмотр
редакции
ссылки

26.08 // DAA-SIGMA: протокол обмена ключами со взаимной анонимной аутентификацией


Исследователи Джесс Уокер и Джангтао Ли из лаборатории Intel в своей работе "Key Exchange with Anonymous Authentication using DAA-SIGMA Protocol" предложили улучшенный метод аутентификации при сохранении анонимности. При этом они рассмотрели предшествовавшие решения этой противоречивой проблемы, совмещающей два противоположных свойства: аутентификацию (удостоверение подлинности, идентичности, личности) и сохранение анонимности одновременно.


Анонимные цифровые подписи, такие как групповые подписи, прямая анонимная аттестация (DAA) и анонимные удостоверения играют важную роль в технологиях продвижения приватности. Они позволяют объекту (пользователю или аппаратному устройству) создавать подписи без раскрытия своей идентичности. Анонимные подписи также позволяют осуществлять анонимную аутентификацию объекта.


Концепция схемы групповых подписей была впервые представлена Чаумом и Ван Хейстом в 1991 году. В схеме групповых подписей все члены группы совместно используют групповой открытый ключ, однако каждый участник имеет уникальный закрытый ключ. Групповая подпись, созданная членом группы, анонимна для проверяющего, но выслеживаема со стороны доверяемого управляющего группой. Было предложено много схем групповых подписей. Прямая анонимная аттестация (Direct Anonymous Attestation — DAA) была впервые представлена Брикелем, Кэйменишем и Ченом для удалённой анонимной аутентификации на модуле доверенных аппаратных вычислений (Trusted Platform Module — TPM). DAA может рассматриваться как специальная схема групповой подписи без возможности выслеживания. DAA привлекла много внимания в сообществе исследователей доверенных вычислений и многие схемы DAA были реализованыы в этой сфере.


Анонимные цифровые подписи привлекают внимание индустрии в последние годы. Например, группа доверенных вычислений (Trusted Computing group — TCG), организация глобальных промышленных стандартов, приняла схему DAA для стандартизации в TCG TPM спецификации версии 1.2. Эта же схема DAA была ранее принята ISO/IEC как международный стандарт. DAA выполнена и уже сегодня поставляется с миллионами TPM-устройств. Intel выполнил расширениее DAA, называемое Enhanced Privacy ID в чипсете Intel P55 lbex Peak. Недавно ISO/IEC начали разработку двух новых международных стандартов: одного для анонимных цифровых подписей, включая групповые подписи и схемы DAA и другого для анонимной аутентификации объектов с использованием анонимных цифровых подписей.


(Прим. перев.: Данные исследования возможно иллюстрируют преимущественный интерес к работе с групповыми анонимными идентичностями в индустрии управления цифровых прав и контроля копирайта при номинальной сохранности приватности пользователя при вторжении в его компьютер или специализированное электронное устройство с целью проверок (если нарушений не обнаружено или автоматическом отключении доступа к копирайт-материалам без выслеживания пользователя-нарушителя). Однако эти протоколы интересны сами по себе и могут быть использованы в других целях. Слово "приватность" и "доверие" могут трактоваться совершенно по-разному, в зависимости от того, кому принадлежат ключи в реализации протокола и каким целям служит его реализация).


DAA может быть использовано для анонимной аутентификации непосредственно следующим образом: проверяющий посылает сообщение вызова члену группы; член группы может аутентифицироваться перед проверяющим анонимно, используя свой приватный ключ для создания DAA-подписи на сообщении. После проверки DA-подписи проверяющий соглашается с тем, что член группы — это действительно DAA-подписавший, но не может узнать, кто конкретно создал подпись. Модули доверенных вычислений (TPM) используют этот метод для анонимной аутентификации для получения свидетельства об идентифицирующем ключе анонимного удостоверения издателя. Этот метод аутентификации ограничен, поскольку участник группы не може проверить удостоверение самого проверяющего и в процессе аутентификации между ними не получается совместно произведённого ключа.


Более общий способ использования DAA в анонимной аутентификации — это встраивание DAA в протокол обмена ключами Диффи-Хеллмана так, что два объекта могут аутентифицировать друг друга и совместно произвести ключ сессии для последующей коммуникации. Было составлено множество предложений для внедрения DAA в протоколы обмена ключами. Бэлф и др. предложили анонимную аутентификацию в файлообменных (peer-to-peer) сетях путём встраивания DAA в TLS и IPsec. Леунг и Митчелл представили протокол анонимной аутентификации на основее DAA. Недавно Цесена и др. предложили протокол анонимной аутентификации на основе TLS и DAA, включающий образец реализации.


Несмотря на множество предложений по использованию DAA в протоколах обмена ключами Диффи-Хеллмана, опубликованных в литературе ранее, авторам неизвестно никакой формальной модели доказательства безопасности, которая бы использовалась для обоснования стойкости этих протоколов. Создание такой модели послужило мотивацией этой работы.


Ими были внесены вклады такого рода:


Модель безопасности для обмена ключами с анонимной аутентификацией. Было предложено тщательное рассмотрение анонимной аутентификации и предложена новая модель безопасности для обмена ключами с анонимной аутентификацией, которая была выведена из модели обмена ключами Канетти-Кравчика. В модели Канетти-Кравчика идентичность играет важную роль в доказательстве безопасности. Однако в анонимной аутентификации идентичность объекта, который хочет остаться анонимным в процессе аутентификации не может быть раскрыта в ходе обмена ключами. Это создаёт значительные трудности в определении безопасности модели и в разработке протокола обмена ключами.


Безопасный протокол обмена ключами с анонимной аутентификацией. Авторы разработали новый протокол обмена ключами на основе DAA и SIGMA-семействе протоколов обмена ключами в стандартах IPsec и Internet Key Exchange (IKE). Этот протокол был назван DAA-SIGMA. При этом дан формальный анализ безопасности протокола DAA-SIGMA в рамках модели, представленной авторами.


Помимо протокола DAA-SIGMA, авторами предложен протокол и для встраивания групповых подписей в обмен ключевыми параметрами по Диффи-Хеллману. Соответствующий протокол назван GS-SIGMA.


В протоколе DAA-SIGMA рассмотрена возможность использования (вместо идентичностей) сертификатов на основе открытых ключей удостоверяющих центров. Также в DAA предусмотрены возможности использования контролируемой пользователем выслеживаемости (возможность включать своё имя в параметры создания подписи) и отзыва (возможность доказать проверяющему непринадлежность к списку отозванных ключей).


Самое парадоксальное свойство, в наибольшей степени сочетающее взаимоисключающие на первый взгляд требования, это возможность взаимной анонимной аутентификации. И хотя авторы не видят смысла использовать такое свойство в интернете, они предполагают такое использование в рамках модели физически близко находящихся друг к другу устройств (например мобильные устройства или автомобили), вероятно, чтобы не производить накопления идентифицирующей информации при информационном взаимодействии.


В дальнейшем авторы планируют предоставить формальные доказательства безопасности взаимной анонимной аутентификации и изучить способ внедрения DAA в SSL/TLS протокол с сохранением доказуемой безопасности в рамках новой модели, которая её описывает.


Источник: Cryptology ePrint Archive


 
На страницу: 1, 2 След.
Комментарии [скрыть комментарии/форму]
— Гость (03/09/2010 16:08)   <#>
Ну и попрёт тогда всюду хамло новорусское, ибо бабла нахапало немеряно... Впрочем, кому-то может интересен и такой источник дохода. :))
— Гость (03/09/2010 17:22)   <#>
TPM тоже можно купить, если денег много. Это защита не от целенаправленного атакующего, а от "тупого DoS'а", скорее.
— SATtva (04/09/2010 17:30)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Ух! Таки осилил этот тред — пришлось отложить на несколько дней, вначале не было времени прочитать всё разом.

Замечания Гостя в отношении изложения материала (не излагаемого, как такового), на мой взгляд, в немалой мере справедливы. Мне кажется, unknown иногда злоупотребляет машинным переводом. Для него это простительно, учитывая занятость, и в чём-то скорее даже имеет положительную сторону — уж лучше привести материал в не самом литературно-причёсанном виде, чем не приводить его совсем (вот мой перфекционизм не позволяет мне так делать, и те материалы, которые давно следовало закончить, так и лежать незавершёнными — хорошо это или плохо?). Понимание этого обычно и помогает мне подстроить парсер под такой текст — когда видишь буквально переведённую фразу, можешь в уме вернуть её в исходный вид и самостоятельно перестроить в более удобочитаемый вариант. Но восприятие, увы, всё равно ухудшается.

Опять же, Гость, на мой взгляд прав в том, что иногда следует вообще забить на авторский вариант текста, а полностью изложить его своими словами. Это сложнее, когда дело касается больших статей, но для новостей или препринтов работ, по-моему, подходит (к тому же в таком случае приходится глубже вникать в суть излагаемого предмета, что помогает раскрывать таких "засланных казачков"). В конце концов, у нас не информационное агентство, где важна казённая выверенность, а неформальное сообщество (или сообщество неформалов), и шутливо-разговорная форма подачи, которой unknown владеет в совершенстве, о чём мы знаем по форуму, только приветствуется.
— spinore (04/09/2010 20:14)   профиль/связь   <#>
комментариев: 1515   документов: 44   редакций: 5786
Ну всё, напали на unknown'а всем скопом! Он теперь обидится и вообще писать не будет — нам же хуже :) Unknown, вы не обижайтесь, просто, по моему мнению, иногда лучше сказать прямо и точно, чем ходить вокруг с политкорректностью — улучшает коммуникацию. Мне показалось, что раз я ничего не понял — другим будет не легче, и решил высказаться.

вот мой перфекционизм не позволяет мне так делать, и те материалы, которые давно следовало закончить, так и лежать незавершёнными — хорошо это или плохо?

У меня та же проблема: 3 незавершённых вики висят :-( Нужен какой-то разумный баланс-оптимум между качеством и количеством. Конечно, классно, если читаешь свои статьи спустя много лет и поражаешься бывшему тогда полёту мысли и остроте суждений, но не всегда тому быть в обыденности — времени на всё и вся не хватит.
— unknown (05/09/2010 19:28)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
Unknown, вы не обижайтесь, просто, по моему мнению, иногда лучше сказать прямо и точно, чем ходить вокруг с политкорректностью — улучшает коммуникацию.

Обычное обсуждение рабочих моментов. То, что это в разумных количествах делается открыто и публично, только увеличивает доверие и к участникам, и к ресурсу.
Для него это простительно, учитывая занятость, и в чём-то скорее даже имеет положительную сторону — уж лучше привести материал в не самом литературно-причёсанном виде, чем не приводить его совсем (вот мой перфекционизм не позволяет мне так делать, и те материалы, которые давно следовало закончить, так и лежать незавершёнными — хорошо это или плохо?).

Да, так и есть. У меня часто срабатывает принцип: не сделаешь сейчас — не сделаешь никогда. Интерес к старым новостям пропадает, появляются новые материалы, которые нужно просмотреть. Постараюсь учесть замечания и сместить оптимум в сторону более тщательного разбора новостей.
Он теперь обидится и вообще писать не будет — нам же хуже

Без обид, но может получиться, что новостей по экзотическим направлениям и слишком фундаментальным основам крипто/анонимности/стего будет меньше. Проще отбрасывать трудные для проработки материалы и ждать только очень качественных статей от исследователей, которые известны очень хорошим стилем изложения. Которые переводить легко и приятно.
— Гость (05/09/2010 19:50)   <#>

А вы пишите черновые варианты. Так и пишите: "черновик", и с вас взятки – гладки. А "шибко грамотные" пусть уже за вас вылизывают, если им больше всех надо :)
— spinore (05/09/2010 20:04)   профиль/связь   <#>
комментариев: 1515   документов: 44   редакций: 5786
[домыслы]
Такая модель не подойдёт тем, кто сильно следит за репутацией. Если на статье стоит штамп "unknown", это, может быть, только для вас — автор, а для других — сертификат качества. Ну не вешают эмблему мерседеса на ВАЗ с надписью "черновик мерседеса", как-то так :-)
[/домыслы]
— unknown (05/09/2010 21:57, исправлен 05/09/2010 22:04)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664

[домыслы]
Если обратное верно, то: если на статье стоит штамп "unknown", ... то это может быть мерседес с честно заявленным качеством ВАЗа, неприкрытый никакими "черновиками". :-)
[/домыслы]

На страницу: 1, 2 След.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3