安全口令管理系统的设计与实现

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:mldn
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
web口令面临暴力破解的威胁。一方面,大量的web口令带来的记忆负担使人们倾向于选择弱口令。另一方面,口令破解手段不断提高对口令安全产生了实质性的威胁。研究能够抵抗破解的口令保护方案具有重要意义。  近些年来,在客户端和服务器端两方面不断出现新的口令保护技术与成果,但是这些技术与成果存在安全性和实用性等问题。Kamouflage用真假口令混淆的方式抵抗针对客户端口令管理工具的暴力破解,但是其产生假口令的算法存在致命漏洞;有学者基于HoneyEncrypt和自然语言处理模型设计出抵抗暴力破解的客户端口令管理工具,但是其原理复杂实用性差;Honeywords为每个口令生成一组假口令来探测口令破解的发生,但是其引入的验证服务器容易被攻击;SAuth采用协同认证的方式抵抗和发现口令破解,但是协同认证降低了用户体验。  本文总结出暴力破解模型,并根据该模型研究客户端与服务器端口令保护方案。  在客户端方面,从破坏暴力破解模型中的验证模块的思路出发,通过从口令库中去除被暴力破解用作验证依据的信息,使得暴力破解无法进行,从而达到了抵抗口令暴力破解的目的。与同类方案相比,该发方案具有高可用性的优点;通过用具有隔离特性的“影子树”代替DOM节点接收页面口令输入,用具有更高优先权的浏览器扩展代码阻断“影子树”上的键击事件向外传递,解决了页面中恶意代码监听口令输入问题。与同类方案相比,该方案具有抵抗页面内的恶意代码监听口令输入的优势。  在服务器方面,通过引入口令云方案,将口令等敏感数据交由专门化、标准化的口令云来管理和维护,解决了服务器端口令易受暴力破解攻击的问题。口令云采用将口令密文与加密所用的盐值拆分存储和加密映射关系的方法,迫使敌手因恢复映射关系代价巨大而放弃暴力破解。与当前已有的提高口令转码计算所需时间的方案相比,本文方案具有更大程度地增加破解代价的优势,同时还避免了牺牲服务器端本身计算效率的缺点。
其他文献
在传统的体系结构下,字符类型是一种最基本的类型,而字符串则被拆分成一个个的字符操作,多次操作以及由于不定长而产生的控制跳转都使得其需要大量的时间消耗。随着大数据时代的
随着石油、煤炭等传统能源的日益枯竭,节能与新能源汽车开始进入市场,并且逐渐发展起来。为了实时监督新能源汽车的发展与运营状况,确保节能与新能源汽车这一重要新兴产业的
目前,具有环境感知能力的智能应用日益丰富,作为其感知信息来源的无线传感器网络需要向不同的应用提供数据支持。智能应用往往只需要一部分传感器网络采集到的数据,如果简单
随着嵌入式计算技术、无线通信技术、传感器网络技术和自动控制技术的快速发展与日益成熟,物联网技术应运而生。物联网技术作为连接物理世界和信息世界的纽带,正在受到越来越广
随着互联网技术的飞速发展,越来越多的企业和个人开始倾向于在互联网上以Web服务的形式发布信息。如何检索这些信息变得尤为重要。传统的搜索引擎因为搜索结果大都局限在HTML
互联网、移动互联网与物联网的高速发展所导致的日益激增的数据量给各大企业带来前所未有的挑战,以往占主导地位的传统关系型数据库在数据写入能力、存储能力、计算能力与系统
在移动互联网高速发展的今天,各种类型的网络业务迭代越来越快,同时,OTT(Over The Top)业务的兴起,更是快速地将运营商管道化。面对日益被动的局面,网络功能虚拟化(Network Functi
学位
工作流是企业自动化办公软件中的核心模块。随着各行业信息化的推进,需要办公软件支持的业务也越来越复杂。因此,对工作流的综合要求也越来越高。工作流事务异常直接影响着系
移动通信产业和互联网产业的迅猛发展,使得移动通信和互联网已成为人们日常生活中不可或缺的重要组成部分。随着我国3G移动网络的快速部署与业务应用,移动互联网时代已经来临