Skip to main content
QUICK REVIEW

[논문 리뷰] Evaluating Snowflake as an Indistinguishable Censorship Circumvention Tool

Kyle MacMillan, Jordan Holland|arXiv (Cornell University)|2020. 07. 23.
Internet Traffic Analysis and Secure E-voting인용 수 4
한 줄 요약

이 논문은 웹RTC를 사용해 인터넷 검열을 우회하는 플러그인형 전송 기술인 스노우플레이크를 평가하며, 고유한 핸드셰이크 특성으로 인해 다른 웹RTC 서비스와는 비교할 수 없을 정도로 식별 가능하다는 점을 발견한다. 설계상의 익명성에도 불구하고 스노우플레이크 트래픽는 DTLS 핸드셰이크 기능을 통해 99.8%의 정확도로 탐지되며, 이에 따라 트래픽 분석에 대비한 프로토콜 강화가 권고된다.

ABSTRACT

Tor is the most well-known tool for circumventing censorship. Unfortunately, Tor traffic has been shown to be detectable using deep-packet inspection. WebRTC is a popular web frame-work that enables browser-to-browser connections. Snowflake is a novel pluggable transport that leverages WebRTC to connect Tor clients to the Tor network. In theory, Snowflake was created to be indistinguishable from other WebRTC services. In this paper, we evaluate the indistinguishability of Snowflake. We collect over 6,500 DTLS handshakes from Snowflake, Facebook Messenger, Google Hangouts, and Discord WebRTC connections and show that Snowflake is identifiable among these applications with 100% accuracy. We show that several features, including the extensions offered and the number of packets in the handshake, distinguish Snowflake among these services. Finally, we suggest recommendations for improving identification resistance in Snowflake. We have made the dataset publicly available.

연구 동기 및 목표

  • 스노우플레이크, 웹RTC 기반의 검열 우회 도구가 타당한 웹RTC 애플리케이션과 구분되지 않는지 평가하기.
  • 검열자가 스노우플레이크 트래픽을 다른 웹RTC 서비스 중에서 식별할 수 있도록 하는 핸드셰이크 특성 특정하기.
  • 기존의 플러그인형 전송 수단이 깊은 패킷 검사 및 트래픽 지문 분석에 얼마나 효과적으로 저항하는지 평가하기.
  • 스노우플레이크의 식별에 대비한 실용적인 권고 사항 제공하기.

제안 방법

  • 파이어폭스와 크롬에서 스노우플레이크, 페이스북 메신저, 구글 하ング아웃스, 디스코드에서 6,500개 이상의 고립된 DTLS 핸드셰이크 수집.
  • 메시지 순서, 확장 유형, 길이, 암호 스위트 세부 정보 등을 포함한 61개의 특징을 DTLS 핸드셰이크에서 추출.
  • 기계 학습에 적합한 이진 입력으로 변환하기 위해 순서 없는 원-핫 인코딩 적용.
  • 5겹 교차 검증을 사용해 랜덤 포레스트 분류기 훈련하여 탐지 정확도 및 특징 중요도 평가.
  • 특징 중요도 분석을 통해 스노우플레이크 핸드셰이크의 고유 식별자(예: 메시지 순서, 확장 제공) 특정하기.
  • 비교 분석을 통해 특정 프로토콜 수준의 변경 사항이 탐지 저항력에 미치는 영향 평가하기.

실험 결과

연구 질문

  • RQ1스노우플레이크는 DTLS 핸드셰이크 특성에 기반해 다른 웹RTC 기반 서비스와 구분될 수 있는가?
  • RQ2어떤 특정 핸드셰이크 특성이 스노우플레이크 트래픽의 고정확도 식별을 가능하게 하는가?
  • RQ3스노우플레이크의 현재 구현 방식이 DTLS 핸드셰이크에서 식별 가능한 메타데이터를 얼마나 泄露하고 있는가?
  • RQ4제안된 프로토콜 수정 사항은 스노우플레이크의 익명성 향상에 얼마나 효과적인가?

주요 결과

  • 스노우플레이크 핸드셰이크는 평균 13.42개의 패킷을 요구하며, 페이스북(4.4), 구글 하ング아웃스(4.5), 디스코드(5.6)보다 현저히 많다. 이는 빈번한 재전송 때문이다.
  • 랜덤 포레스트 분류기는 스노우플레이크를 다른 서비스와 구분하는 데 99.8%의 정확도와 완벽한 마이크로 가중 F1 스코어를 기록했다.
  • '서버 메시지 순서: 1' 특징은 스노우플레이크 핸드셰이크의 100%에서 관찰되었지만, 다른 모든 서비스에서는 전혀 발견되지 않아 고유한 프로토콜 동작을 시사한다.
  • 'renegotiation_info' 및 'supported_groups' 확장은 스노우플레이크 핸드셰이크의 100%에서 제공되었지만, 페이스북과 구글 하ング아웃스에서는 전혀 없었으며, 강력한 식별자로 작용한다.
  • 스노우플레이크 핸드셰이크에서 옵션형 클라이언트 헬로 및 헬로 확인 요청 패킷의 존재는 다른 서비스에서 사용되지 않는 특징으로, 식별 요소로 작용한다.
  • 연구 결과 스노우플레이크의 현재 구현 방식은 익명성이 확보되어 있지 않으며, 익명성 향상을 위해 프로토콜 수준의 변경이 권고된다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.