Skip to main content
QUICK REVIEW

[論文レビュー] Evaluating Snowflake as an Indistinguishable Censorship Circumvention Tool

Kyle MacMillan, Jordan Holland|arXiv (Cornell University)|Jul 23, 2020
Internet Traffic Analysis and Secure E-voting被引用数 4
ひとこと要約

この論文は、インターネット検閲を回避するためにWebRTCを使用するプラグイン型トランスポートであるSnowflakeを評価し、そのDTLSハンドシェイクの特徴によって他のWebRTCサービスと著しく識別可能であることが判明した。意図したように不変性を確保する設計であるにもかかわらず、拡張メッセージシーケンスや特定のDTLS拡張子といった特徴を用いて99.8%の正確度で検出可能であることが判明し、トラフィック分析に対する耐性を高めるためのプロトコル強化の提言がなされた。

ABSTRACT

Tor is the most well-known tool for circumventing censorship. Unfortunately, Tor traffic has been shown to be detectable using deep-packet inspection. WebRTC is a popular web frame-work that enables browser-to-browser connections. Snowflake is a novel pluggable transport that leverages WebRTC to connect Tor clients to the Tor network. In theory, Snowflake was created to be indistinguishable from other WebRTC services. In this paper, we evaluate the indistinguishability of Snowflake. We collect over 6,500 DTLS handshakes from Snowflake, Facebook Messenger, Google Hangouts, and Discord WebRTC connections and show that Snowflake is identifiable among these applications with 100% accuracy. We show that several features, including the extensions offered and the number of packets in the handshake, distinguish Snowflake among these services. Finally, we suggest recommendations for improving identification resistance in Snowflake. We have made the dataset publicly available.

研究の動機と目的

  • Snowflake(WebRTCベースの検閲回避ツール)が、正当なWebRTCアプリケーションと区別できないままであるかを評価すること。
  • 検閲官がSnowflakeトラフィックを他のWebRTCサービスから識別するのを可能にする具体的なハンドシェイク特徴を同定すること。
  • 既存のプラグイン型トランスポートが、ディープパケットインスペクションおよびトラフィック指紋分析に対してどれほど効果的に耐性を持っているかを評価すること。
  • 検閲官による識別からSnowflakeの耐性を高めるための実行可能な提言を提供すること。

提案手法

  • FirefoxおよびChromeを用いて、Snowflake、Facebookメッセンジャー、Google ハンズオン、Discordから合計6,500件以上の孤立したDTLSハンドシェイクを収集した。
  • メッセージシーケンス、拡張子タイプ、長さ、暗号スイートの詳細などを含む、61の特徴をDTLSハンドシェイクから抽出した。
  • 機械学習の入力としてカテゴリカル特徴を2値入力に変換するため、ワンホットエンコーディングを適用した。
  • 5分割交差検証を用いてランダムフォレスト分類器を訓練し、検出正確度と特徴の重要度を評価した。
  • 特徴の重要度を分析して、メッセージシーケンスや拡張子の提供など、Snowflakeハンドシェイクの固有の識別子を同定した。
  • 比較分析を通じて、特定のプロトコルレベルの変更が検出耐性に与える影響を評価した。

実験結果

リサーチクエスチョン

  • RQ1Snowflakeは、そのDTLSハンドシェイク特徴に基づいて他のWebRTCベースのサービスと区別できるか?
  • RQ2どの具体的なハンドシェイク特徴がSnowflakeトラフィックの高精度な識別を可能にしているか?
  • RQ3Snowflakeの現在の実装は、DTLSハンドシェイクにおいてどれほど識別可能なメタデータを漏洩させているか?
  • RQ4提案されたプロトコル変更は、Snowflakeの不変性を向上させるのにどれほど効果的か?

主な発見

  • Snowflakeのハンドシェイクは平均13.42パケットを要し、Facebook(4.4)、Google ハンズオン(4.5)、Discord(5.6)と比べて著しく多い。これは頻繁な再送信に起因する。
  • ランダムフォレスト分類器は、他のサービスとSnowflakeを区別する作業で99.8%の正確度と、完全なマイクロ加重F1スコアを達成した。
  • 「Server Message Sequence: 1」は100%のSnowflakeハンドシェイクに存在したが、他のすべてのサービスには存在しなかった。これは特異なプロトコル動作を示している。
  • 「renegotiation_info」と「supported_groups」拡張子は、100%のSnowflakeハンドシェイクに提供されたが、FacebookおよびGoogle ハンズオンには存在しなかった。これらは強力な識別子である。
  • Snowflakeのハンドシェイクでは、オプションのClient HelloおよびHello Verify Requestパケットが使用されているが、他のサービスでは使用されていない。これは特徴的な差異である。
  • 本研究は、Snowflakeの現在の実装は不変性を満たしておらず、匿名性を高めるためにプロトコルレベルの変更を提言する結論に至った。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。