



免费预览已结束,剩余1页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
OpenID协议在云计算身份认证中的风险和改进 摘要:该文探讨OpenID协议在云计算身份认证中可能存在的各种风险,针对网络窃听的风险,提出一种采用流密码加密URL的改进方案。 关键词:云计算;网络安全;OpenID协议 中图分类号:TP393 文献标识码:A 文章编号:1009-3044(2015)29-0021-02 The Risks and Improvement of OpenID Protocol in Identity Authentication based on Cloud Computing HUANG Hong-tao, CHEN Xiao-hang (Guangdong University of Foreign Studies, Guangzhou 510006, China) Abstract: This paper discusses the possible risks of OpenID protocol in identity authentication based on cloud computing, and presents an improved scheme for URL encryption based on stream cipher in order to prevent network eavesdropping. Key words: cloud computing; network security; OpenID protocol 随着云计算概念的普及,一些大型的门户网站开始使用云计算为用户提供更便利的服务,最基本的协议之一就是OpenID。随着该协议被广泛应用,其安全性问题也受到了关注,成为影响云计算大范围应用的一个因素。 1 OpenID协议的基本原理 1.1 OpenID的概念 OpenID是一个分布式身份认证系统。对于用户来说,只需要在一个中心网站上面注册过后,凭借注册后获得的OpenID URL,就可以不必在其他同样支持OpenID协议的网站上再次注册,免去用户在不同网站上面频繁的注册活动和省去了对不同帐号密码的记忆,达到凭一个账号可以在多个网站登录的效果。而对于服务提供者来说,利用中心网站提供的OpenID,不仅可以省去对用户账号的添加、删除、修改等管理工作,还可以快速沿用中心网站的庞大用户群。 使用 OpenID时,URL就是用户的OpenID身份认证,可在多个网站上进行登录。URL的构成有两部分:账号名和提供OpenID身份的网址。例如:在中心网站上的账号是:user,对应的URL就是:http://1。 1.2 OpenID的工作原理 1.2.1 角色定义 用户User (通常指用户浏览器) 服务提供者RP( Relying Party, 又称为Service Provider) 身份提供者OP( OpenID Provider, 又称为OpenID Server) 1.2.2 OpenID的工作流程 1)用户需要使用服务提供者RP的某项服务,首先提供自己的身份,即上面所述OpenID URL。 2)RP根据用户的OpenID URL 与身份提供者OP进行通信。有两种通信模式:一种是不提示用户在后台进行;更常见的是第二种:RP在同一个浏览器窗口将用户引导到OP的身份认证页面。 3)用户在认证页面输入在OP之前设定的密码,向OP表明身份,完成认证。 4)认证结束,OP将用户引导回到RP,同时返回的信息包含认证用户的结果判断,以及RP需要的一些其他信息。 5)RP判断返回信息的有效性,如果认证成功,用户即可使用相应的服务2。 2 OpenID可能存在的风险 2.1 拒绝服务攻击 对于RP的连接请求,OpenID协议本身并没有设置检查机制,无法判断一个请求是否原始请求。恶意的RP可以重复请求连接, 认证或签名验证,并且在每个消息上指定系数与生成器,导致OP疲于运行每个消息,无法响应其他正常请求3。 2.2 网络钓鱼 RP将用户引导到OP的身份认证页面时,存在网络钓鱼攻击的风险。例如:恶意的RP事先构建某些提供OP服务的钓鱼网站,当用户输入其URL后,将用户重定向到伪造的页面,等用户输入密码后再跳转回RP网站。表面看来用户以为自己认证成功,但此时用户的OpenID和密码已被恶意RP窃取。 2.3 网络窃听 从OpenID的认证流程来看,当认证成功时会返回认证结果给服务提供者RP,同时伴随传送的还有用户的一些信息,例如OpenID URL,这个URL很容易被人截获并加以利用,攻击者可以从中截取一个成功的认证并重用4。 3 改进方案 3.1 选中的改进点 针对网络窃听,在OpenID身份提供者和服务提供者之间通过共享密钥的方法来应对。这里采用一个固定长度的随机字符串来加密URL,考虑采用RC4流密码算法,加密后再把这个随机字符串放到密文的前面。因为之前已经协商好,服务提供者就能知道提取前面多少位的字符串来做为解密用的密钥,从而进行解密,得到正确的OpenID
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 第一单元试卷(含答案)-2025-2026学年统编版语文三年级上册
- 2025年山东省济南市泉城中学中考数学模拟试卷(含答案)
- 抗滑桩安全培训教育课件
- 2025-2026学年统编版语文三年级上册第三单元试卷(单元试卷)(含答案)
- 《大数的认识》 单元测试(含答案)2025-2026学年四年级上册数学人教版
- 海底两万里的题库及答案
- 2025年弱电电工考试题型及答案
- 房地产知识培训评论课件
- 2025年蓝翔驾校考试真题及答案
- 惠山区安全知识培训中心课件
- 《普通逻辑》全册课后练习题参考答案(含原题)
- 新版(七步法案例)PFMEA
- 01血涂片、红细胞形态PPT课件
- 高二年级开学学生大会年级主任的讲话[001]
- 校企合作讲座精品PPT课件
- 煤矿电缆与电缆敷设标准
- T∕CATCM 008-2019 阿胶质量规范
- 以内加减法口算100题可直接打印
- 增员-再从亮剑谈增员之道
- 锚杆锚索框架梁施工方案
- 医院食堂装修改造工程施工组织设计方案p
评论
0/150
提交评论