Skip to main content
QUICK REVIEW

[논문 리뷰] Blockchain-based TLS Notary Service

Paweł Szałachowski|arXiv (Cornell University)|2018. 04. 03.
Advanced Malware Detection Techniques참고 문헌 16인용 수 12
한 줄 요약

이 논문은 블록체인 기반 TLS 노테리 서비스인 PADVA를 제안하며, 스마트 계약을 통해 블록체인에 기록된 블록체인을 활용해 노테리의 지속성, 감사 가능성, 책임성을 높여 도메인 검증을 향상시킨다. 블록체인을 통한 투명성, SLA 이행, 낮은 가용성 요구 조건을 활용함으로써 PADVA는 기존 TLS와 호환되는 지속적이고 구현 가능한 키 검증을 가능하게 하여 기존 PKI 및 이전의 노테리 시스템보다 훨씬 높은 보안 수준을 제공한다.

ABSTRACT

The Transport Layer Security (TLS) protocol is a de facto standard of secure client-server communication on the Internet. Its security can be diminished by a variety of attacks that leverage on weaknesses in its design and implementations. An example of a major weakness is the public-key infrastructure (PKI) that TLS deploys, which is a weakest-link system and introduces hundreds of links (i.e., trusted entities). Consequently, an adversary compromising a single trusted entity can impersonate any website. Notary systems, based on multi-path probing, were early and promising proposals to detect and prevent such attacks. Unfortunately, despite their benefits, they are not widely deployed, mainly due to their long-standing unresolved problems. In this paper, we present Persistent and Accountable Domain Validation (PADVA), which is a next-generation TLS notary service. PADVA combines the advantages of previous proposals, enhancing them, introducing novel mechanisms, and leveraging a blockchain platform which provides new features. PADVA keeps notaries auditable and accountable, introduces service-level agreements and mechanisms to enforce them, relaxes availability requirements for notaries, and works with the legacy TLS ecosystem. We implemented and evaluated PADVA, and our experiments indicate its efficiency and deployability.

연구 동기 및 목표

  • 신뢰할 수 있는 CA의 단일 장애 지점 취약성으로 인한 TLS PKI의 근본적인 약점을 해결하기 위해.
  • 이전의 노테리 시스템의 한계 — 높은 가용성 요구 조건, 개인정보 泄露, 책임성 부족 — 을 극복하기 위해 확장 가능하고 투명한 솔루션을 도입하기 위해.
  • 기존 TLS 인fra구조와 호환되는 지속적이고 서비스 기반의 도메인 검증을 가능하게 하여, 시계가 동기화되지 않은 서버와도 호환되도록 하기 위해.
  • 블록체인 기술을 활용해 서비스 수준 합의(SLA) 이행, 감사 가능성 확보, 개별 노테리에 대한 신뢰 감소를 위해.

제안 방법

  • PADVA는 블록체인 플랫폼을 사용해 노테리 응답을 기록하고 검증함으로써 키 검증 이벤트의 변하지 않는 성격과 공개 감사 가능성을 보장한다.
  • 노테리들은 지속적이고 주기적인 도메인 공개 키 검증을 수행하며, 그 결과를 블록체인 트랜잭션으로 제출한다.
  • 스마트 계약 기반 프레임워크는 응답 시간 및 정확성과 같은 SLA를 강제하며, 비준수 시 금전적 또는 명성적 제재를 가한다.
  • 클라이언트가 노테리의 부분 집합으로부터 응답을 수락할 수 있도록 허용함으로써 가용성 요구 조건을 완화하고 실시간 가용성에 대한 의존도를 낮춘다.
  • PADVA는 기존 핸드셰이크 프로토콜과 통합되어 TLS 1.2 또는 1.3 프로토콜의 변경 없이도 기존 TLS 인프라와 호환된다.
  • 클라이언트는 블록체인에 저장된 다수의 노테리 증명을 비교함으로써 서버의 공개 키가 일관되고 진짜임을 검증할 수 있다.

실험 결과

연구 질문

  • RQ1일회성 인증서 발급에 의존하지 않고도 TLS 노테리 시스템이 지속적으로 도메인 키를 검증할 수 있는가?
  • RQ2탈중앙화되고 신뢰 최소화된 방식으로 노테리의 감사 가능성과 책임성을 어떻게 확보할 수 있는가?
  • RQ3블록체인 기술을 통해 노테리 시스템의 가용성 요구 조건과 신뢰 수준을 낮추면서도 보안성과 성능을 유지할 수 있는가?
  • RQ4스마트 계약을 활용해 TLS 노테리 시스템에서 서비스 수준 합의(SLA)를 얼마나 잘 이행할 수 있는가?
  • RQ5프로토콜 수준의 변경 없이도 기존 TLS 생태계에 블록체인 기반의 노테리 시스템을 구현할 수 있는가?

주요 결과

  • PADVA는 감사 가능한 노테리 네트워크를 통해 TLS 공개 키의 지속적이고 연속적인 검증을 가능하게 하여, 일회성 PKI 검증에 비해 위조된 인증서의 탐지 능력을 크게 향상시킨다.
  • 블록체인의 불변성과 SLA의 스마트 계약 기반 이행을 통해 개별 노테리에 대한 신뢰를 감소시켜 악성 행위가 감지되고 비용이 드는 구조를 만든다.
  • PADVA는 시계가 동기화되지 않은 클라이언트를 지원하여 실제 TLS 구현 환경에서 시계 동기화가 보장되지 않는 상황에서도 호환성을 확보한다.
  • 평가 결과 PADVA는 표준 TLS 핸드셰이크에 비해 최소한의 성능 오버헤드를 유지하면서도 낮은 지연 시간과 높은 효율성을 확보하였다.
  • 블록체인의 사용을 통해 일괄 처리되고 검증 가능한 증명이 가능해져 실시간 노테리 가용성이 필요한 정도를 줄이고 시스템의 내구성을 높였다.
  • PADVA의 설계는 향후 스마트 계약을 통한 자동 응답 검증 등의 향상 기능을 지원하여 신뢰성과 정확성을 더욱 향상시킬 수 있다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.