[논문 리뷰] Cryptanalysis of two recently proposed ultralightweight authentication protocol for IoT
이 논문은 인터넷 물체(IoT)를 위한 최근에 제안된 초경량 인증 프로토콜 두 가지—코르와 시도로프의 프로토콜(KSP)과 SOVNOKP—에 대한 암호해독 분석을 수행하여, 양 프로토콜이 모두 전체 공개 비밀 공격에 취약하다는 것을 입증한다. 단 두 번의 프로토콜 세션을 도청하고 단 한 개의 메시지를 차단하기만 하면, 공격자는 다항식 시간 계산을 통해 태그의 신원, 키, 업데이트 파라미터를 포함한 모든 공유 비밀을 추출할 수 있으며, 이는 실제 환경에서의 구현에 있어 두 프로토콜이 안전하지 않음을 의미한다.
By expanding the connection of objects to the Internet and their entry to human life, the issue of security and privacy has become important. In order to enhance security and privacy on the Internet, many security protocols have been developed. Unfortunately, the security analyzes that have been carried out on these protocols show that they are vulnerable to one or few attacks, which eliminates the use of these protocols. Therefore, the need for a security protocol on the Internet of Things (IoT) has not yet been resolved. Recently, Khor and Sidorov cryptanalyzed the Wang et al. protocol and presented an improved version of it. In this paper, at first, we show that this protocol also does not have sufficient security and so it is not recommended to be used in any application. More precisely, we present a full secret disclosure attack against this protocol, which extracted the whole secrets of the protocol by two communication with the target tag. In addition, Sidorv et al. recently proposed an ultralightweight mutual authentication RFID protocol for blockchain enabled supply chains, supported by formal and informal security proofs. However, we present a full secret disclosure attack against this protocol as well.
연구 동기 및 목표
- 왕 등이 제안한 프로토콜의 개선 버전으로서 코르와 시도로프의 초경량 RFID 프로토콜(KSP)의 보안을 분석하는 것.
- 블록체인 기반 공급망을 위한 최근에 제안된 초경량 상호 인증 프로토콜인 SOVNOKP의 보안을 평가하는 것.
- 양 프로토콜이 공식적 및 비공식적 보안 증명에도 불구하고 전체 비밀 공개 공격에 취약하다는 것을 입증하는 것.
- 제한된 IoT 기기용 초경량 프로토콜 설계 시 비트 단위 연산(XOR, 회전)만을 사용하는 것의 한계를 폭 드러내는 것.
- 기존에 알려진 공격에 저항한다고 주장하는 프로토콜들도 실질적인 적응형 공격자 모델 하에서는 여전히 비안전하다는 점을 강조하는 것.
제안 방법
- 저자는 정상 독자와 타겟 태그 사이의 메시지 교환을 도청, 차단, 수정할 수 있는 능동적 공격자 모델을 수립한다.
- KSP의 경우, 두 번의 프로토콜 세션을 도청하고 C와 D를 포함한 메시지를 차단하여 비밀 업데이트를 방지한다.
- 공격자는 도청한 비밀번호 r를 이용해, 돌린 값과 난수 사이의 관계를 활용하여 태그의 신원( IDS )과 키( K )를 계산한다. 이는 식: IDS = RRot(A, wt(q)) ⊕ r 를 통해 이루어지며, r 는 도청된 값이다.
- SOVNOKP의 경우, 두 번의 도청 세션을 이용하고 C||D 메시지를 차단하여 비밀 업데이트를 방지한 후, 수신한 값에 대해 회전 및 XOR 연산을 수행하여 IDS 와 K 를 계산한다.
- 공격자는 wt(K_new), wt(n), wt(n’) 등의 매개변수에 대한 일관성 검사를 통해 잘못된 추측을 걸러내어 추출된 비밀의 정확성을 보장한다.
- 양 공격 모두 두 번의 프로토콜 세션, 메시지 차단, 다항식 시간 계산만 필요하므로 매우 실용적이다.
실험 결과
연구 질문
- RQ1코르와 시도로프 프로토콜(KSP)은 현실적인 공격자 모델 하에서 전체 비밀 공개 공격을 견딜 수 있는가?
- RQ2블록체인 기반 공급망을 위한 것으로 주장되는 SOVNOKP 프로토콜은 최소한의 상호작용으로 비밀 공개를 당할 수 있는가?
- RQ3XOR 및 회전과 같은 비트 단위 연산이 초경량 IoT 프로토콜에서 보안을 보장하는 데 얼마나 실패하는가?
- RQ4공격자가 도청한 두 번의 세션과 메시지 차단만으로 태그의 신원과 장기 키를 모두 추출할 수 있는가?
- RQ5이러한 공격이 제한된 IoT 환경에서의 향후 초경량 인증 프로토콜 설계에 어떤 영향을 미치는가?
주요 결과
- 코르와 시도로프 프로토콜(KSP)은 단 두 번의 도청 세션과 한 번의 메시지 차단만으로도 모든 공유 비밀—IDS, K, 업데이트 파라미터—를 추출하는 전체 비밀 공개 공격에 취약하다.
- KSP에 대한 공격는 관계식: IDS = RRot(A, wt(q)) ⊕ r 를 통해 수행되며, r 는 도청된 난수에서 확보된다.
- 공격자는 추출된 값에 대해 회전 및 XOR 연산을 수행하여 업데이트된 비밀 IDS_new 와 K_new 도 계산할 수 있으며, 이는 장기적 침해를 가능하게 한다.
- SOVNOKP 프로토콜 역시 동일하게 취약하다: 공격자는 두 번의 도청 세션을 분석하고 관계식 RRot(A, wt(q)) ⊕ RRot(A', wt(q')) = r ⊕ r' 을 활용하여 IDS 와 K 를 추출한다.
- SOVNOKP에 대한 공격도 KSP와 동일한 계산 복잡도를 가지며, 두 번의 도청 세션, 한 번의 메시지 차단, 다항식 시간 연산을 필요로 한다.
- 전체 비밀 공개가 이루어지면 공격자는 간단히 신원 위조, 비동기화 공격, 추적 가능성을 포함한 추가 공격을 수행할 수 있으며, 이는 두 프로토콜이 실질적으로 사용 불가능하게 만든다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.