Skip to main content
QUICK REVIEW

[论文解读] TLS Proxies: Friend or Foe?

Mark O'Neill, Scott Ruoti|arXiv (Cornell University)|Jul 26, 2014
Internet Traffic Analysis and Secure E-voting参考文献 19被引用 10
一句话总结

本论文通过利用 Google AdWords 部署的基于 Flash 的客户端工具,测量了 TLS 代理的普遍性与行为,发现全球范围内每 250 个 TLS 连接中就有 1 个(即 0.41%)被代理拦截。研究识别出包括企业防火墙在内的良性用途,以及八种恶意软件家族和欺骗性行为,凸显了提升用户意识与 TLS 代理系统信任透明度的紧迫需求。

ABSTRACT

The use of TLS proxies to intercept encrypted traffic is controversial since the same mechanism can be used for both benevolent purposes, such as protecting against malware, and for malicious purposes, such as identity theft or warrantless government surveillance. To understand the prevalence and uses of these proxies, we build a TLS proxy measurement tool and deploy it via Google AdWords campaigns. We generate 15.2 million certificate tests across two large-scale measurement studies. We find that 1 in 250 TLS connections are TLS-proxied. The majority of these proxies appear to be benevolent, however we identify over 3,600 cases where eight malware products are using this technology nefariously. We also find numerous instances of negligent, duplicitous, and suspicious behavior, some of which degrade security for users without their knowledge. Distinguishing these types of practices is challenging in practice, indicating a need for transparency and user awareness.

研究动机与目标

  • 通过客户端测量技术,衡量使用客户端侧测量方法拦截加密流量的 TLS 代理的全球普遍性。
  • 区分良性代理行为(如企业防火墙)与恶意代理行为(如恶意软件、监控工具)。
  • 识别并描述篡改或伪造证书信任链的代理实例。
  • 评估基于 Flash 的证书不匹配检测技术在客户端检测技术中的有效性。
  • 提高对未检测到的 TLS 代理风险的认识,并倡导在浏览器和操作系统中提升信任透明度。

提出的方法

  • 通过 Google AdWords 广告活动部署基于 Flash 的 TLS 代理检测工具,主动测量客户端证书链。
  • 在两次大规模研究中收集了 1520 万个证书测试数据:一次为全球范围,一次针对五个高风险国家(中国、乌克兰、俄罗斯、埃及、巴基斯坦)。
  • 使用证书不匹配检测技术,识别客户端是否收到替代证书而非服务器的真实证书。
  • 选择具有宽松 Flash 套接字策略文件的网站,以实现在多样化域名上的测量,避免白名单偏差。
  • 分析替代证书的字段(颁发者、主题、签名),以分类代理类型并检测异常情况,如空颁发者或伪造的 CA。
  • 将研究结果与先前研究(如 Huang 等人、Netalyzer)进行对比,评估代理普遍性与行为的差异。

实验结果

研究问题

  • RQ1拦截加密 TLS 流量的 TLS 代理在全球范围内的普遍性如何?
  • RQ2良性代理(如企业防火墙)与恶意代理(如恶意软件、监控工具)的行为有何不同?
  • RQ3像 Facebook 或 Google 这类常用网站是否因白名单机制而免受代理拦截?
  • RQ4存在哪些欺骗性或不安全的代理行为,如伪造的证书颁发机构或匿名代理?
  • RQ5大规模客户端测量活动能否检测到此前未知的代理实例,包括被恶意软件或电信运营商使用的代理?

主要发现

  • 在研究中,0.41% 的所有 TLS 连接——约每 250 个连接中有 1 个——被 TLS 代理拦截,是 Huang 等人(0.20%)报告率的两倍。
  • 绝大多数代理(70.87%)声称源自防火墙或企业网络软件,表明其广泛用于合法安全目的。
  • 超过 3600 个连接被八种不同的恶意软件家族拦截,包括 Superfish、Objectify Media 和 WebMakerPlus,此前未被大规模检测到。
  • 研究识别出 147 个国家存在 TLS 代理活动,包括电信运营商运行的代理以及证书颁发机构字段为空或被伪造的实例。
  • 发现多个代理将不受信任的证书替换为受信任的证书,这种行为此前未被记录,可能具有欺骗性。
  • 研究发现存在僵尸网络使用 TLS 代理以及 Sweesh 和 AtomPark 的垃圾信息感染,这些现象在本次测量活动中为首次发现。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。