Skip to main content
QUICK REVIEW

[논문 리뷰] Cryptanalysis and Improvement of Jiang et al.'s Smart Card Based Remote User Authentication Scheme

Dheerendra Mishra, Ankita Chaturvedi|arXiv (Cornell University)|2013. 12. 17.
Advanced Authentication Protocols Security참고 문헌 15인용 수 3
한 줄 요약

이 논문은 2013년 장강 등이 제안한 스마트 카드 기반 원격 인증 기법을 암호 분석하여 오프라인 및 온라인 암호 추측 공격, 내부자 공격, 사용자 위조, 정방향 기밀성 및 匿名성의 부재 등의 취약점을 밝혀냈다. 저자들은 효율적인 로그인, 사용자 우호적인 암호 변경, 스마트 카드 무효화 및 모든 주요 공격에 대한 저항성을 갖춘 개선된 기법을 제안하며 계산 오버헤드를 줄였다.

ABSTRACT

The smart card based authentication protocols try to ensure secure and authorized communication between remote entities. In 2012, Wei et al. presented an improvement of Wu et al.'s two-factor authentication scheme for TMIS which is proven vulnerable to off-line password guessing attack by Zhu. Zhu also proposed a modified scheme to overcome with weakness of Wei et al.'s scheme, although Lee and Liu showed the failure of his scheme to resist parallel session attacks. Moreover, Lee and Liu introduced an improved scheme. We analyze Wei et al.'s, Zhu's and Lee and Liu's schemes and identify that none of the schemes resist on-line password guessing attack. Moreover, these schemes do not present efficient login and password chance phase. We also show that how inefficient password change phase causes denial of service attack. Further, we propose an improved password based remote user authentication scheme with the aim to eliminate all the drawbacks of previously presented schemes.

연구 동기 및 목표

  • 스마트 카드를 사용하는 장강 등의 2013년 원격 사용자 인증 기법에 임파워트한 보안 결함을 규명하는 것.
  • 이 기법이 오프라인 및 온라인 암호 추측 공격, 내부자 공격, 사용자 위조 공격에 여전히 취약하다는 것을 입증하는 것.
  • 사용자 익명성, 정방향 기밀성, 효율적인 로그인 및 암호 변경 단계를 보장하지 못한다는 것을 보여주는 것.
  • 모든 확인된 약점을 완화하는 새로운 스마트 카드 기반 인증 기법을 제안하는 것.
  • 재등록이 필요 없이 사용자가 잃어버린 카드를 복구할 수 있도록 허용하는 스마트 카드 무효화 메커니즘을 도입하는 것.

제안 방법

  • 저자들은 장강 등이 제안한 기법에 대한 공식적인 암호 분석을 수행하여 등록, 로그인, 인증, 암호 변경 단계 각각의 보안 결함을 분석한다.
  • 서버가 저장하는 값 $ B_i = h(ID_i)^{x+PW_i} \mod p $ 가 지수를 통해 암호 정보를 泄露함으로써 오프라인 암호 추측 공격이 가능하다는 점을 밝혀낸다.
  • 세션 키 검증 기능이 없고 세션 키가 사용자 신원과 바인딩되어 있지 않아 위조 및 재생 공격에 취약하다.
  • 스마트 카드에서 암호의 정확성을 현지에서 검증할 수 있도록 $ h(ID_i \parallel a \parallel PW_i) $ 를 기반으로 한 새로운 키 유도 메커니즘을 사용하여 사용자 우량성을 향상시킨다.
  • 개선된 프로토콜은 사용자가 서버의 도움을 받아 재등록 없이도 분실된 카드를 복구할 수 있도록 스마트 카드 무효화 단계를 도입한다.
  • 임시 랜덤 값 사용을 통해 정방향 기밀성을 확보하고, 서버의 마스터 비밀값 $ x $ 가 노출되지 않도록 하여 내부자 공격에 저항한다.

실험 결과

연구 질문

  • RQ1장강 등이 제안한 기법은 오프라인 및 온라인 암호 추측 공격에 대해 안전한가?
  • RQ2내부자 공격자가 서버의 저장 데이터를 이용해 사용자 신원이나 암호를 해킹할 수 있는가?
  • RQ3이 기법은 사용자 익명성과 정방향 기밀성을 제공하는가?
  • RQ4암호 변경 단계는 효율적이고 사용자에게 친화적인가?
  • RQ5이 기법은 재등록 없이 스마트 카드 무효화를 지원하는가?

주요 결과

  • 장강 등이 제안한 기법은 $ h(ID_i)^{x+PW_i} \mod p $ 가 노출되어 암호 정보가 泄露되므로 오프라인 암호 추측 공격에 취약하다.
  • 서버가 인증 시도 횟수를 제한하지 않기 때문에 온라인 암호 추측 공격에도 취약하다.
  • 내부자 공격자는 서버 데이터베이스에 접근하고 $ B_i $ 의 구조를 악용하여 사용자 신원과 암호를 해킹할 수 있다.
  • 사용자 신원이 로그인 중 평문으로 전송되고 세션 키와 연결되어 있어 이 기법은 사용자 익명성을 제공하지 못한다.
  • 제안된 기법은 임시 랜덤 값을 사용하여 정방향 기밀성을 달성하고, $ h(ID_i \parallel a \parallel PW_i) $ 를 사용한 검증을 통해 세션 키 무결성을 보장한다.
  • 개선된 기법은 계산 비용을 줄였다: 로그인 단계는 $ 4T_h + T_E $ 로, 장강 등이 제안한 $ 2T_h + T_M + 3T_E $ 보다 더 효율적이다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.