Skip to main content
QUICK REVIEW

[論文レビュー] Cryptanalysis of two recently proposed ultralightweight authentication protocol for IoT

Masoumeh Safkhani, Nasour Bagheri|arXiv (Cornell University)|Jul 25, 2019
RFID technology advancements参考文献 27被引用数 4
ひとこと要約

この論文は、IoT向けに最近提案された2つの超軽量認証プロトコル—KhorとSidorovのプロトコル(KSP)およびSOVNOKP—を暗号解析し、両者が完全な秘密情報漏洩攻撃に対して脆弱であることを示している。傍受するだけで2回のプロトコルセッションと、1つのメッセージをブロッキングするだけで、攻撃者は多項式時間の計算を用いて、タグのID、鍵、更新パラメータを含むすべての共有秘密を抽出可能であり、実世界の展開には不適切であることが判明した。

ABSTRACT

By expanding the connection of objects to the Internet and their entry to human life, the issue of security and privacy has become important. In order to enhance security and privacy on the Internet, many security protocols have been developed. Unfortunately, the security analyzes that have been carried out on these protocols show that they are vulnerable to one or few attacks, which eliminates the use of these protocols. Therefore, the need for a security protocol on the Internet of Things (IoT) has not yet been resolved. Recently, Khor and Sidorov cryptanalyzed the Wang et al. protocol and presented an improved version of it. In this paper, at first, we show that this protocol also does not have sufficient security and so it is not recommended to be used in any application. More precisely, we present a full secret disclosure attack against this protocol, which extracted the whole secrets of the protocol by two communication with the target tag. In addition, Sidorv et al. recently proposed an ultralightweight mutual authentication RFID protocol for blockchain enabled supply chains, supported by formal and informal security proofs. However, we present a full secret disclosure attack against this protocol as well.

研究の動機と目的

  • KhorとSidorovが提案した、Wangらのプロトコルの修正版とされる超軽量RFIDプロトコル(KSP)のセキュリティを分析すること。
  • ブロックチェーン対応サプライチェーン向けに最近提案された超軽量相互認証プロトコルSOVNOKPのセキュリティを評価すること。
  • 両プロトコルが形式的および非形式的なセキュリティ証明を有するにもかかわらず、完全な秘密情報漏洩攻撃に対して脆弱であることを示すこと。
  • 制限付きIoTデバイス向けに安全な超軽量プロトコルを設計する際、XORやローテーションなどのビット単位演算のみに依存する限界を明らかにすること。
  • 既知の攻撃に対して耐性があるとされるプロトコルでさえ、実際の適応的攻撃者モデル下では依然として不安全であることを強調すること。

提案手法

  • 著者らは、正当なリーダーとターゲットタグ間のメッセージの傍受、ブロッキング、改ざんが可能な能動的攻撃者をモデル化している。
  • KSPの場合、攻撃は2回のプロトコルセッションの傍受と、CとDを含むメッセージのブロッキングによって行われ、秘密の更新を防ぐ。
  • 攻撃者は、回転値とノンスの関係を活用し、次の式を用いてタグのID(IDS)と鍵(K)を計算する:IDS = RRot(A, wt(q)) ⊕ r、ここでrは傍受された値である。
  • SOVNOKPの場合、2回の傍受セッションとC||Dメッセージのブロッキングにより、秘密の更新を防ぎ、捕らえた値に対してローテーションとXOR演算を適用してIDSとKを計算する。
  • 攻撃者は、wt(K_new)、wt(n)、wt(n’)といったパラメータの整合性チェックを用いて誤った推測をフィルタリングし、抽出された秘密の正しさを保証する。
  • 両攻撃とも、2回のプロトコルセッション、メッセージブロッキング、多項式時間の計算のみを要するため、非常に実用的である。

実験結果

リサーチクエスチョン

  • RQ1KhorとSidorovのプロトコル(KSP)は、現実的な攻撃者モデル下で完全な秘密情報漏洩攻撃に耐えられるか?
  • RQ2ブロックチェーン対応サプライチェーン向けに安全であると主張されるSOVNOKPプロトコルは、最小限の相互作用で秘密情報漏洩の攻撃を受けうるか?
  • RQ3XORやローテーションといったビット単位演算が、超軽量IoTプロトコルにおいてなぜセキュリティを確保できないのか、その限界はどの程度か?
  • RQ4攻撃者が2回の傍受セッションとメッセージブロッキングのみを用いて、タグのIDと長期鍵の両方を抽出できるか?
  • RQ5これらの攻撃が、制限付きIoT環境における将来の超軽量認証プロトコル設計に与える影響は何か?

主な発見

  • KhorとSidorovのプロトコル(KSP)は、完全な秘密情報漏洩攻撃に対して脆弱であり、2回の傍受セッションと1回のブロッキングメッセージの後、すべての共有秘密(IDS、K、更新パラメータ)が抽出可能である。
  • KSPに対する攻撃では、関係式IDS = RRot(A, wt(q)) ⊕ r(rは傍受されたノンス)を用いて、タグのIDと鍵を計算できる。
  • 攻撃者は、抽出した値に対してローテーションとXOR演算を適用することで、更新済みの秘密IDS_newとK_newも計算可能であり、長期的な危険性を引き起こす。
  • SOVNOKPプロトコルについても同様に破壊可能であり、2回の傍受セッションを分析し、RRot(A, wt(q)) ⊕ RRot(A', wt(q')) = r ⊕ r' の関係を活用することで、IDSとKを抽出できる。
  • SOVNOKPに対する攻撃も、KSPと同様の計算複雑度(2回の傍受、1回のメッセージブロッキング、多項式時間の計算)を要する。
  • 完全な秘密情報漏洩が発生すると、攻撃者は容易に偽装、同期ずれ、トレーサビリティ攻撃を実行でき、両プロトコルは実際の用途では使用不可能になる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。