Skip to main content
QUICK REVIEW

[논문 리뷰] Cryptocat: Adopting Accessibility and Ease of Use as Security Properties

Nadim Kobeissi, Arlo Breault|arXiv (Cornell University)|2013. 06. 21.
Privacy, Security, and Data Protection참고 문헌 1인용 수 6
한 줄 요약

Cryptocat는 웹 기술을 활용하여 크로스플랫폼, 문화적으로 포용적인 사용자 友好的 엔드 투 엔드 암호화를 가능하게 하는 무료이고 오픈소스이며 브라우저 기반의 암호화 메시징 확장 기능을 개발함으로써 접근성과 사용 용이성을 보안 성질의 핵심 요소로 간주한다. 시스템은 암호화에 OTR을, 메시징에 XMPP를 사용하며, 지문 비교와 사회주의 백만장자 프로토콜을 통해 안전한 키 검증을 구현하여 넓은 접근성을 확보하면서도 강력한 암호 보안을 유지한다.

ABSTRACT

Cryptocat is a Free and Open Source Software (FL/OSS) browser extension that makes use of web technologies in order to provide easy to use, accessible, encrypted instant messaging to the general public. We aim to investigate how to best leverage the accessibility and portability offered by web technologies in order to allow encrypted instant messaging an opportunity to better permeate on a social level. We have found that encrypted communications, while in many cases technically well-implemented, suffer from a lack of usage due to their being unappealing and inaccessible to the "average end-user". Our position is that accessibility and ease of use must be treated as security properties. Even if a cryptographic system is technically highly qualified, securing user privacy is not achieved without addressing the problem of accessibility. Our goal is to investigate the feasibility of implementing cryptographic systems in highly accessible mediums, and to address the technical and social challenges of making encrypted instant messaging accessible and portable.

연구 동기 및 목표

  • 비기술자 사용자에게 특히 약한 사용 용이성과 접근성으로 인해 암호화 메시징 도구가 널리 실패하는 문제를 해결하기 위해.
  • 접근성과 사용 용이성을 핵심 보안 성질로 설정하여, 사용 용이성 결함이 암호화 취약성만큼 심각한 보안 침해를 초래할 수 있음을 주장하기 위해.
  • 웹 브라우저 환경에서 안전하고 이식 가능하며 사용자 友好的 암호 시스템을 구현할 수 있음을 보여주기 위해.
  • 무료이고 오픈소스 모델을 통해 일반 대중이 엔드 투 엔드 암호화를 쉽게 이용할 수 있도록 하여 비밀 통신의 기대치를 정상화하기 위해.
  • 브라우저 기반 솔루션을 통해 다양한 언어, 문화, 기기 플랫폼 간에 안전하고 비밀스러운 통신을 촉진하기 위해.

제안 방법

  • 표준 웹 브라우저 내에서 OTR 프로토콜을 통해 엔드 투 엔드 암호화 메시징을 제공하기 위해 JavaScript와 HTML5를 사용한 브라우저 확장 기능을 구현하기 위해.
  • 그룹 채팅에 XEP-0045와 파일 전송에 XEP-0047을 사용한 XMPP 프로토콜을 활용하여 표준 웹 인fra를 통해 안전하고 인라인 통신을 가능하게 하기 위해.
  • 맨-in-더-미들 어택을 탐지하기 위해 OTR 프로토콜의 키 교환 및 인증 메커니즘, 즉 지문 검증과 사회주의 백만장자 프로토콜(SMP)을 통합하기 위해.
  • 파일 전송 중 암호화에 256비트 공유 키를 사용하고, HMAC-SHA512를 통해 인증을 수행하기 위해 OTR의 3버전에서 유도된 256비트 공유 키를 활용하기 위해.
  • 브라우저 샌드박싱과 클라이언트 측 암호화를 활용하여 암호 연산이 악성 웹 콘텐츠로부터 안전하고 격리된 상태를 유지하기 위해.
  • 개발의 극단적 투명성 — 오픈소스, 실시간 코드 푸시, 공개 감사, 커뮤니티 리뷰 — 을 통해 신뢰와 보안을 향상시키기 위해.

실험 결과

연구 질문

  • RQ1암호 시스템에서 사용 용이성과 접근성을 보안 성질의 핵심 요소로 간주할 수 있는가?
  • RQ2웹 브라우저 환경의 제약 속에서 안전하고 이식 가능하며 사용자 친화적인 엔드 투 엔드 암호화를 구현하는 것이 가능한가?
  • RQ3다양한 언어, 문화, 연령대에 걸쳐 암호 시스템을 접근 가능하고 사용 가능하게 하되 보안을 희생시키지 않고 어떻게 실현할 수 있는가?
  • RQ4브라우저 기반 확장 기능이 암호화 메시징의 키 관리 및 인증 과정에서의 번거로움을 어느 정도 줄일 수 있는가?
  • RQ5공개적이고 투명한 개발 및 커뮤니티 감사를 통해 개인정보 보호 도구의 보안성과 보급률을 크게 향상시킬 수 있는가?

주요 결과

  • Cryptocat는 엔드 투 엔드 암호화, 안전한 파일 전송, 지문 비교 및 SMP를 통한 신원 인증을 지원하는 완전 기능을 갖춘 브라우저 기반 암호화 메시징 시스템을 성공적으로 구현하였다.
  • 표준 웹 브라우저를 통해 소프트웨어 설치가 필요 없이 다양한 플랫폼, 언어, 문화권에서 사용 가능하게 하여 광범위한 접근성을 확보하였다.
  • OTR와 XMPP, XEP-0047의 조합을 통해 256비트 키를 사용한 AES-256 암호화와 무결성 검증에 HMAC-SHA512를 활용한 안전하고 인라인의 파일 전송을 가능하게 하였다.
  • 사회주의 백만장자 프로토콜의 구현을 통해 기밀 정보를 드러내지 않으면서도 안전한 인라인 인증이 가능해져, 외부 채널을 통한 지문 검증보다 사용 용이성이 향상되었다.
  • 지속적인 키 저장 기능이 없음에도 불구하고 빈번한 키 재생성과 강력한 인증 메커니즘 덕분에 강력한 보안을 유지하고 있다.
  • 공개된 코드 푸시와 커뮤니티 감사를 포함한 극단적 투명성 있는 개발 방식이 개인정보 보호 도구의 보안성과 신뢰도를 모두 향상시킨다는 점을 입증하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.