Skip to main content
QUICK REVIEW

[論文レビュー] Fidelius: Protecting User Secrets from Compromised Browsers

Saba Eskandarian, Jonathan Cogan|arXiv (Cornell University)|Sep 13, 2018
Advanced Malware Detection Techniques被引用数 3
ひとこと要約

Fidelius は、ハードウェアエンclaveと信頼できる I/O パスを活用して、完全にハイジャックされたブラウザ内のマルウェアからユーザーの秘密情報(パスワードやクレジットカード情報など)を保護するブラウザセキュリティアーキテクチャである。Fidelius は、信頼できる実行環境に機密な入力処理を隔離し、改造済みのラズベリー・パイデバイスを介してキーボードおよびディスプレイへの安全なチャネルを確立することで、フォームデータ、JavaScript 実行、Web ストレージの機密性と整合性を保証する。性能への影響は最小限に抑えられ、信頼できるコンピューティング基盤(TCB)も小さく抑えられる。

ABSTRACT

Users regularly enter sensitive data, such as passwords, credit card numbers, or tax information, into the browser window. While modern browsers provide powerful client-side privacy measures to protect this data, none of these defenses prevent a browser compromised by malware from stealing it. In this work, we present Fidelius, a new architecture that uses trusted hardware enclaves integrated into the browser to enable protection of user secrets during web browsing sessions, even if the entire underlying browser and OS are fully controlled by a malicious attacker. Fidelius solves many challenges involved in providing protection for browsers in a fully malicious environment, offering support for integrity and privacy for form data, JavaScript execution, XMLHttpRequests, and protected web storage, while minimizing the TCB. Moreover, interactions between the enclave and the browser, the keyboard, and the display all require new protocols, each with their own security considerations. Finally, Fidelius takes into account UI considerations to ensure a consistent and simple interface for both developers and users. As part of this project, we develop the first open source system that provides a trusted path from input and output peripherals to a hardware enclave with no reliance on additional hypervisor security assumptions. These components may be of independent interest and useful to future projects. We implement and evaluate Fidelius to measure its performance overhead, finding that Fidelius imposes acceptable overhead on page load and user interaction for secured pages and has no impact on pages and page components that do not use its enhanced security features.

研究の動機と目的

  • 完全にハイジャックされたオペレーティングシステムとブラウザにマルウェアが存在する場合、パスワードやクレジットカード番号といったユーザーが入力した秘密情報を盗み取られるという深刻なセキュリティギャップを是正すること。
  • オペレーティングシステムとブラウザが攻撃者に完全に支配されている状況下でも、Web フォーム入力、JavaScript 実行、ネットワークリクエストの機密性と整合性を保証するシステムを設計すること。
  • 信頼できる仮想化ハイパーバイザーに依存せずに、ユーザー入力デバイス(キーボード)および出力デバイス(ディスプレイ)からハードウェアエンclaveへの信頼できるパスを確立すること。
  • エンclaveに隔離する必要のある機能を最小限に抑え、Web アプリケーションとの完全な互換性を保ちながら、信頼できるコンピューティング基盤(TCB)を最小限に抑えること。
  • 開発者およびユーザーが、下位のオペレーティングシステムやブラウザスタックを信頼せずとも、安全にWebアプリケーションとやり取りできる実用的でオープンソースのソリューションを提供すること。

提案手法

  • Fidelius は、フォーム入力処理、JavaScript 実行、データ暗号化といった機密操作を隔離するために、Intel SGX ベースのハードウェアエンclaveを活用する。
  • 物理キーボードとエンclave間の安全なチャネルを確立するため、信頼できる I/O パスをラズベリー・パイ・ゼロを用いて実装し、OS 层での傍受を防止する。
  • ラズベリー・パイ 3 を介して、エンclaveから出力される信頼できる画像を HDMI 出力に重ねる仕組みにより、信頼できるディスプレイパスを確立し、マルウェアによるレンダリング済み UI 要素の改ざんを防ぐ。
  • エンclaveと安全に通信する軽量なブラウザコンponentを統合し、フォームフィールド、XMLHttpRequest、Web ストレージの安全な処理を可能にする。
  • エンclave内でのクライントサイド JavaScript 実行をサポートし、チェックサム検証やパスワード強度メーターといった機能を損なわずに、機密データを露出させない。
  • エンclaveとユーザー間のすべてのやり取り(入力および出力)が暗号的に認証され、改ざん防止され、タイミング側帯域を低減する。

実験結果

リサーチクエスチョン

  • RQ1OS およびブラウザが完全にハイジャックされた状況下でも、ハードウェアエンclaveベースのシステムがユーザーの秘密情報をマルウェアから保護できるか?
  • RQ2信頼できるハイパーバイザーに依存せず、物理 I/O デバイス(キーボードおよびディスプレイ)からハードウェアエンclaveへの信頼できるパスをどのように確立できるか?
  • RQ3標準的なWebアプリケーションにエンclaveベースの保護を統合した場合の性能オーバーヘッドはどの程度で、実用的な使用に耐えうるか?
  • RQ4機密データが露出しないようにしつつ、エンクラーブ内でのクライントサイド JavaScript 機能をどのように維持できるか?
  • RQ5強力なWeb入力および出力のセキュリティ保証を維持しつつ、最小限の信頼できるコンピューティング基盤(TCB)を達成できるか?

主な発見

  • Fidelius は、完全にハイジャックされたブラウザ環境下でも、フォーム入力、JavaScript 実行、ネットワークリクエスト、ローカルストレージをマルウェアから効果的に保護した。
  • 信頼できるハイパーバイザーに依存せず、ハードウェア的仮定とオープンソースのラズベリー・パイベースのコンponents を用いることで、キーボードおよびディスプレイへの信頼できる I/O パスを実現した。
  • パフォーマンス評価では、保護されたページのロード時間およびユーザー操作に差し支えのない許容可能なオーバーヘッドが確認され、非保護ページには測定可能な影響がなかった。
  • 実装には、入力および出力のエンド・ツー・エンド暗号化と認証を備えた動作プロトタイプが含まれており、実世界のシナリオにおける実現可能性と正しさを示した。
  • ユーザー入力のリアルタイム処理およびレンダリングをサポートし、ユーザー入力タイミングに観察可能な遅延や側帯域漏洩が生じなかった。
  • Fidelius のオープンソースリリース(サンプルコードおよび動画デモを含む)により、信頼できるWebアプリケーションセキュリティ分野における広範な採用と今後の研究が促進された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。