[论文解读] Designing a Global Authentication Infrastructure
该论文提出了 SAINT,一种可扩展的认证基础设施,将互联网划分为具有本地信任根的隔离域(ISDs),实现灵活的信任决策、全局可验证性以及快速的信任根更新。通过在路由连接的 ISD 之间交叉签名信任根,并通过路由协议分发信任根配置(TRC)文件,SAINT 实现了信任敏捷性、对妥协的隔离性以及高效更新,且无性能损失。
We address the problem of scaling authentication for naming, routing, and end-entity certification to a global environment in which authentication policies and users' sets of trust roots vary widely. The current mechanisms for authenticating names (DNSSEC), routes (BGPSEC), and end-entity certificates (TLS) do not support a coexistence of authentication policies, affect the entire Internet when compromised, cannot update trust root information efficiently, and do not provide users with the ability to make flexible trust decisions. We propose a Scalable Authentication Infrastructure for Next-generation Trust (SAINT), which partitions the Internet into groups with common, local trust roots, and isolates the effects of a compromised trust root. SAINT requires groups with direct routing connections to cross-sign each other for authentication purposes, allowing diverse authentication policies while keeping all entities globally verifiable. SAINT makes trust root management a central part of the network architecture, enabling trust root updates within seconds and allowing users to make flexible trust decisions. SAINT operates without a significant performance penalty and can be deployed alongside existing infrastructures.
研究动机与目标
- 解决当前认证系统(DNSSEC、BGPSEC、TLS)依赖全局或寡头式信任根所导致的单点故障问题以及用户控制不足的问题。
- 使用户能够根据自身偏好或威胁模型选择并动态更新信任根,实现信任敏捷性。
- 通过将权威范围限定在本地隔离域(ISDs)内,隔离受 compromissed 信任根的影响,防止信任失败在全球范围传播。
- 通过强制在具有直接路由连接的 ISD 之间进行交叉签名,确保认证链的全局可验证性。
- 将路由认证与服务实体认证解耦,实现跨地理边界的信任决策一致性,支持信任移动性。
提出的方法
- 将互联网划分为隔离域(ISDs),每个 ISD 拥有自己的信任根集合,以限制信任权威的范围并隔离妥协的影响。
- 引入信任根配置(TRC)文件——作为网络层消息与路由更新一同分发——以实现快速、高效的信任根更新。
- 强制要求在具有路由连接的 ISD 之间交叉签名信任根,确保端到端的全局认证可验证性。
- 将路由认证(类似 BGPSEC)与服务实体认证(类似 TLS)分离,消除循环依赖问题,并支持一致的信任策略。
- 使用自认证名称和分层信任链,实现透明认证,使用户能够查看参与验证的 ISD。
- 利用现有路由基础设施(如 BGP)分发 TRC,确保信任根信息的低延迟、可扩展且安全的分发。
实验结果
研究问题
- RQ1如何在不损害全局可验证性的前提下,使认证系统支持灵活、用户可控的信任根选择?
- RQ2需要哪些架构变更,才能在全球互联网范围内隔离受 compromissed 信任根的影响?
- RQ3如何高效且安全地将信任根更新分发给所有用户,尤其是在发生妥协时?
- RQ4在存在不同信任策略的情况下,能否在避免路由与服务认证之间循环依赖的同时,维持全局认证?
- RQ5用户如何实现信任移动性——无论地理位置如何,均可使用相同的信任根——同时保持透明性和安全性?
主要发现
- SAINT 通过允许用户根据本地策略或威胁模型选择并修改信任根,实现了信任敏捷性,且独立于全局信任结构。
- 单个信任根的妥协被限制在其所属的 ISD 内部,由于权威范围受限且存在交叉签名约束,防止了信任失败的全球传播。
- 信任根更新通过路由协议在数秒内完成分发,实现了高效率的更新,并减少了受 compromissed 信任根暴露的时间。
- 通过强制在具有直接路由连接的 ISD 之间进行交叉签名,维持了全局可验证性,确保任何已认证的路径均可端到端验证。
- 路由与服务认证的分离消除了循环依赖,使服务实体的信任决策在全球范围内保持一致且可移植。
- SAINT 在无显著性能开销的前提下运行,可与现有的 DNSSEC、BGPSEC 和 TLS 基础设施并行渐进式部署。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。