Skip to main content
QUICK REVIEW

[논문 리뷰] An efficient dynamic ID based remote user authentication scheme using self-certified public keys for multi-server environment

Dawei Zhao, Haipeng Peng|arXiv (Cornell University)|2013. 05. 28.
Advanced Authentication Protocols Security참고 문헌 17인용 수 10
한 줄 요약

이 논문은 페어링 기반 암호화 기법과 자체 인증 공개 키를 사용하여 다중 서버 환경에서 안전하고 효율적인 동적 ID 기반 원격 인증 체계를 제안한다. 이는 이전의 체계에서의 오프라인 사전형 공격, 재생 공격 및 위조 공격 등의 취약점을 해결하기 위해 라오 등이 제안한 체계를 개선하여 사용자 익명성, 로컬 비밀번호 검증, 서비스 거부 공격에 대한 저항성 등의 향상된 보안 기능을 제공한다.

ABSTRACT

Recently, Li et al. analyzed Lee et al.'s multi-server authentication scheme and proposed a novel smart card and dynamic ID based remote user authentication scheme for multi-server environments. They claimed that their scheme can resist several kinds of attacks. However, through careful analysis, we find that Li et al.'s scheme is vulnerable to stolen smart card and offline dictionary attack, replay attack, impersonation attack and server spoofing attack. By analyzing other similar schemes, we find that the certain type of dynamic ID based multi-server authentication scheme in which only hash functions are used and no registration center participates in the authentication and session key agreement phase is hard to provide perfect efficient and secure authentication. To compensate for these shortcomings, we improve the recently proposed Liao et al.'s multi-server authentication scheme which is based on pairing and self-certified public keys, and propose a novel dynamic ID based remote user authentication scheme for multi-server environments. Liao et al.'s scheme is found vulnerable to offline dictionary attack and denial of service attack, and cannot provide user's anonymity and local password verification. However, our proposed scheme overcomes the shortcomings of Liao et al.'s scheme. Security and performance analyses show the proposed scheme is secure against various attacks and has many excellent features.

연구 동기 및 목표

  • 리 등이 제안한 동적 ID 기반 다중 서버 인증 체계의 심각한 보안 결함을 규명하며, 도용된 스마트 카드, 오프라인 사전형 공격, 재생 공격, 위조 공격 및 서버 스푸핑 공격에 취약한 점을 분석한다.
  • 비-RC(등록 센터) 의존적이고 해시 함수만 사용하는 다중 서버 인증 체계의 한계를 분석하며, 강력한 보안성과 효율성을 동시에 제공하지 못하는 경향이 있음을 밝힌다.
  • 오프라인 사전형 공격 및 서비스 거부 공격에 취약하고 사용자 익명성 및 로컬 비밀번호 검증 기능이 없는 페어링 기반 체계인 라오 등의 체계를 개선한다.
  • 다중 서버 환경에서 강력한 보안성, 사용자 익명성, 효율적인 계산을 동시에 확보할 수 있는 새로운 동적 ID 기반 원격 사용자 인증 체계를 설계한다.

제안 방법

  • 페어링 기반 암호화 기법과 자체 인증 공개 키 메커니즘을 활용하여, 인증 및 세션 키 합의 과정에서 등록 센터(RC)에 의존하지 않도록 한다.
  • 사용자가 동적 ID를 생성하고 이중선형 페어링, 스칼라 곱셈, 해시 함수를 포함한 암호화 연산을 통해 인증하는 새로운 사용자 등록 및 로그인 프로토콜을 도입한다.
  • 사용자가 로그인 시 온라인 계산 비용을 줄이기 위해 사전 계산 기법을 활용하여 $ R_i = r_i \times P $ 를 사전에 계산한다.
  • 보안성과 효율성을 확보하기 위해 단방향 해시 함수($ h(\bullet) $), 지도-포인트 해시 함수($ H(\bullet) $), 이중선형 페어링 연산($ e(\bullet, \bullet) $)의 조합을 사용한다.
  • 일시적 키와 공개 키 기반 원리에 기반하여 사용자와 서버 간의 상호 인증 및 세션 키 합의를 수행한다.
  • 클라이언트 측에서 로컬 비밀번호 검증을 지원하여 온라인 비밀번호 泄露를 방지한다.

실험 결과

연구 질문

  • RQ1비-RC 의존적이고 해시 함수만 사용하는 동적 ID 기반 다중 서버 인증 체계가 동시에 강력한 보안성과 효율성을 확보할 수 있는가?
  • RQ2리 등의 체계에서 오프라인 사전형 공격, 재생 공격 및 위조 공격에 취약한 구체적인 취약점은 무엇인가?
  • RQ3라오 등의 페어링 기반 체계에서의 보안 취약점—예를 들어 오프라인 사전형 공격 및 서비스 거부 공격에 취약한 점—을 어떻게 보완할 수 있는가?
  • RQ4사용자 익명성, 로컬 비밀번호 검증, 완벽한 전방성 보장, 내부자 공격 및 서버 스푸핑 공격에 대한 저항성까지 동시에 지원할 수 있는 새로운 체계를 설계할 수 있는가?

주요 결과

  • 사용자 신원을 동적 ID에 바인딩하고 페어링 연산을 활용한 안전한 키 유도 기법을 적용하여 도용된 스마트 카드 및 오프라인 사전형 공격에 저항한다.
  • 시간 스탬프 메시지와 암호화 도전 과제를 사용한 상호 인증을 통해 재생 공격, 위조 공격 및 서버 스푸핑 공격에 저항한다.
  • 완벽한 전방성 보장을 제공하여 장기 비밀이 유출된 경우에도 과거의 세션 키가 안전하게 유지됨을 보장한다.
  • 사용자 신원과 직접 연결되지 않는 동적 ID를 사용함으로써 사용자 익명성을 확보하고, 클라이언트 측에서 로컬 비밀번호 검증을 지원한다.
  • 성능 평가 결과, 사용자의 온라인 계산 비용은 8 $TG_{mul}$ + $TG_{H}$ + $TG_{add}$ + 5 $T_h$ 로 나타나 라오 등이 제안한 체계보다 略로 높지만, 훨씬 더 높은 보안성을 확보한다.
  • 츠엥 등이 제안한 체계와 비교할 때, 다소 높은 계산 비용을 지닌다 하더라도 내부자 공격 및 서비스 거부 공격에 대한 저항성 등 더 뛰어난 보안 기능을 제공한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.