(计算机应用技术专业论文)web+services安全技术研究.pdf_第1页
(计算机应用技术专业论文)web+services安全技术研究.pdf_第2页
(计算机应用技术专业论文)web+services安全技术研究.pdf_第3页
(计算机应用技术专业论文)web+services安全技术研究.pdf_第4页
(计算机应用技术专业论文)web+services安全技术研究.pdf_第5页
已阅读5页,还剩65页未读 继续免费阅读

(计算机应用技术专业论文)web+services安全技术研究.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

摘要 w e bs e r v i c e s 安全技术研究是一个具有重要理论价值和现实意义的研究课题。基于 x m l 的w e bs e r v i c e s 对于提升业务的适应性和项目的集成具有重要作用。现有的安全 措施还不能很好的保证w e bs e r v i c e s 整体安全,安全性成为阻碍w e bs e r v i c e s 发展的重 要因素之一。w e bs e r v i c e s 安全主要涉及端对端间消息的完整性、机密性以及身份认证 和授权等方面。 论文在学习研究计算机网络安全等相关技术的基础上,首先对w e b 服务的性能进 行了分析评估。以此为依据构建基于s o a p 信息注册和安全令牌代理的w e bs e v i c e s 安 全模型。并引入p i 演算的相关知识和理论,对w e bs e r v i c e s 安全模型进行了安全性及有 效性验证。具体研究工作包括: ( 1 ) 安全w e b 服务性能评估研究。对w e b 服务架构、安全机制及性能评估等国内外 现有研究成果进行了分析,重点研究了时间响应评估模型,在此基础上提出了一种改进 的时间响应评估模型,在实验室环境中通过测试给出了具体的性能评估的实验结果。结 论指出在实施w e b 服务时,w e b 服务的安全性要与服务性能联合考虑,根据不同的性 能要求制定不同的安全措施。 ( 2 ) w e bs e r v i c e s 安全模型的构建。分析了w e bs e r v i c e s 模型的安全需求,给出了模 型的整体设计和详细过程描述;深入分析研究了s o a p 安全信息注册与安全令牌代理服 务模型的消息处理流程及模型工作过程。 ( 3 ) w e bs v r v i c e s 安全模型的验证。学习了p i 演算的相关基本理论知识、不动点理 论和m w b 工作台等,给出了构建的w e bs e r v i c e s 安全模型的形式化描述,利用p i 演算 工具对安全性及有效性进行了研究分析,并利用m w b 平台工具进行了安全性和有效性 验证。 本研究基于计算机信息安全与数学等学科理论和方法的交叉与渗透,采用了实验与 理论研究并举的方法,对解决w e bs e r v i c e s 安全这一热点和难点问题进行了有益的探索。 提出了解决w e bs e r v i c e s 应用中安全措施落后、效率低下问题的解决方案,对推进w e b s e r v i c e s 实际应用的广泛和深入有较好的帮助。 关键词:w e bs e r v i c e s 安全,性能评估,安全模型,p i 演算 r e s e a r c ho nt h es e c u r i t yt e c h n o l o g y f o rw e bs e r v i c e s b a oy o n g t a n g ( c o m p u t e r a p p l i c a t i o nt e c h n o l o g y ) d i r e c t e db yp r o f d u a ny o u x i a n g a b s t r a c t r e s e a r c ho nw e bs e r v i c e ss e c u r i t yt e c h n o l o g yp r o b l e mi sa l li s s u ew i t hi m p o r t a n t l y t h e o r e t i c a la n dp r a c t i c a ls i g n i f i c a n c e t h ew e bs e r v i c e sb a s e do nx m lh a sa l li m p o r t a n t i n f l u e n c ef o rp r o m o t i n gt h es e r v i c e sc o m p a t i b i l i t ya n dt h ep r o j e c ti n t e g r a t i o n t h es e c u r i t y h a sb e c o m eo n eo ft h ei m p o r t a n tr e a s o n sf o rh i n d e r i n gt h ew e bs e r v i c e sa st h ee x i s t i n g m e a s u r e sc a n tg u a r a n t e et h es e c u r i t yo fw e bs e r v i c e s t h ew e bs e r v i c e ss e c u r i t ym a i n l y i n v o l v e st h ee n d - t o - e n di n t e g r i t y , t h e c o n f i d e n t i a l i t ya n da u t h e n t i c a t i o n f o rm e s s a g e p r o c e s s i n g i nf o u n d a t i o no fs t u d y i n gt h ec o m p u t e rn e t w o r ks e c u r i t ya n dr e l a t e dt e c h n i q u e s ,t h i s p a p e rf i r s t l ye v a l u a t et h ep e r f o r m a n c eo fw e bs e r v i c e s i tn e x t l yc o n s t r u c t st h ew e bs e r v i c e s s e c u r i t ym o d e lb a s e do nt h es o a pi n f o r m a t i o nr e g i s t r a t i o na n ds e c u r i t yt o k e np r o x y t h i s p a p e r v e r i f i e st h ev a l i d i t ya n ds e c u r i t yf o rt h i sm o d e lb a s e do nt h et h e o r yo fp i c a l c u l u s t h e d e t a i l e dc o n t e n t ss t u d i e di nt h ep a p e ra r ea sf o l l o w s : ( 1 ) t h er e s e a r c ho ft h ep e r f o r m a n c ee v a l u a t i o nf o rs e c u r ew e bs e r v i c e s i ta n a l y s e st h e w e bs e r v i c e sa r c h i t e c t u r ea n dp e r f o r m a n c ee v a l u a t i o n , d o e st h er e s e a r c ho ft i m er e s p o n s e a p p r a i s a lm o d e lw i t he m p h a s i sa n dg i v e st h ei m p r o v e dt i m er e s p o n s ee v a l u a t i o nm o d e l i t a l s og i v e st h em a t e r i a le x p e r i m e n tr e s u l t si nt h el a b o r a t o r ye n v i r o n m e n t t h er e s u l t ss h o wt h a t t h ew e bs e r v i c e ss e c u r i t ys h o u l e db ec o n s i d e r e dw i t hs e r v i c ep e r f o r m a n c ea n dt h es e c u r i t y m e a s u r e ss h o u l db em a d eb yd i f f e r e n tr e q u e s t s ( 2 ) t h er e s e a r c ho nt h ec o n s t r u c t i o nf o rw e bs e r v i c e ss e c u r i t ym o d e l t h i sp a p e r a n a l y s e st h es e c u r i t yr e q u i r e m e n t sa n dg i v e st h eo v e r a l ld e s i g na n dd e t a i l e dd e s c r i p t i o nf o r t h ew e bs e r v i c e ss e c u r i t ym o d e l i td o e st h er e s e a r c ho ft h em e s s a g ep r o c e s s i n ga n d w o r k f l o wf o rs o a ps e c u r i t yi n f o r m a t i o nr e g i s t r a t i o na n ds e c u r i t yt o k e np r o x ys e r v i c e s ( 3 ) t h ev e r i f i c a t i o nf o rw e bs e r v i c e ss e c u r i t ym o d e l i ts t u d i e st h er e l a t e dt h e o r e t i c a l 1 1 k n o w l e d g e 。fhc 觚c u l a t i o na n dd o e st h er e s c a t c ho nm w b p l a t f 0 二a n d 做p o i n t n l i s p a p e r 昏v c st h ef o f i n a l i z i n gd e s c r i p t i o nf o rw e bs e r v i c e sr o o d e la 1 1 d d 。e sn l er e s e a r c h0 n s e c u r i t ya n dv a l i d i t yf o ri t t h cr e s e 砌i nt h i s p a p e rh a su s e d t h em e t h o dw h i c hm ee x p e r i m e n t 觚dm e f 眦d 锄e n t a lr e s e 躺hd e v e l o p s i r a u l t a l l e o l l s l yb 舔e d0 nm ec o m p u t e ri n f 0 m l 撕0 ns e c 谢够锄d m 舭m 撕i n c e r s e 嘶n g i ti st h eb e n e f i c i a le x p l o r a t i o nf o rs 。l 咖gm ew e bs 训c e s s e 州劬 r e s e 砌r e 汕i i lt h j sp a p e rc a n p r o v i d et h eb a c k w a r dm e a s u r e sa n d e 街c i e n c yi m p r o v i n g a n dw i d e s p r e a da p p l i c a t i o no fw e b s 钌v i c e s k e yw 。r d s :w e bs e i c e s s e c u r i t y , p e r f o r m a n c e e v a l u a t i 。n ,s e c u r i t ym 。d e l ,p i c a l c u l a t i o n 关于学位论文的独创性声明 本人郑重声明:所呈交的论文是本人在指导教师指导下独立进行研究工作所取得的 成果,论文中有关资料和数据是实事求是的。尽我所知,除文中已经加以标注和致谢外, 本论文不包含其他人已经发表或撰写的研究成果,也不包含本人或他人为获得中国石油 大学( 华东) 或其它教育机构的学位或学历证书而使用过的材料。与我一同工作的同志 对研究所做的任何贡献均已在论文中作出了明确的说明。 若有不实之处,本人愿意承担相关法律责任。 学位论文作者签名: 日期:加9 1 年n 猡 学位论文使用授权书 本人完全同意中国石油大学( 华东) 有权使用本学位论文( 包括但不限于其印刷版 和电子版) ,使用方式包括但不限于:保留学位论文,按规定向国家有关部门( 机构) 送交学位论文,以学术交流为目的赠送和交换学位论文,允许学位论文被查阅、借阅和 复印,将学位论文的全部或部分内容编入有关数据库进行检索,采用影印、缩印或其他 复制手段保存学位论文。 保密学位论文在解密后的使用授权同上。 学位论文作者签 指导教师签名:赫力 | l 、 j 月 j 月 哆日 矽日 年 年 印1 期 期 日 日 中国石油大学( 华东) 硕士学位论文 1 1 问题的提出及研究意义 第一章引言 1 。1 1 问题的提出 随着i n t e m e t 技术的发展,基于i n t e m e t 的应用模式也在不断发生变化。越来越多的 企事业单位着手构建跨企业的虚拟组织或虚拟企业以实现大规模的资源共享。但由于 i n t e m e t 环境是一个异构、动态及松散耦合的分布式计算环境,因此如何安全、简便及 有效的实现i n t e m e t 资源的共享和互操作性就成为i n t e m e t 发展道路上必须解决的问题。 在传统的i n t e m e t 服务中,人们习惯用h t m l 来描述信息资源和服务,但由于h t m l 在可扩展性及动态互操作性方面的缺陷,使得i n t e m e t 的应用受到很大的限制。尽管x m l 技术的出现,解决了跨平台和信息互操作性的问题,但由于传统的分布式对象和中间件 技术都需要相互独立的体系结构及协议的支持,客户端和服务器端的紧密耦合性不能够 适应动态发布服务的需求,也不能很好的实现在动态、松散耦合环境下的业务协作。因 此,为了满足日益增长的需求,人们提出了基于x m l 的w e b 服务。它的主要目标是在 现有的各种异构平台的基础上构建一个通用的与平台无关、语言无关的技术层,各种平 台上的应用依靠这个技术层来实现彼此的连接和集成。 通过使用w e b 服务,企业能够以以前所不可能的方式通过抽象和混合将自身的电 子商务组件化。w e b 服务是一种无需购买并部署的组件,这种组件是被一次部署到 i n t e m e t 中,然后到处可用的一种新型组件,所有应用只需要能够连入i n t e m e t ,就可以 使用和集成w e b 服务。通过采用w e b 服务,开发的代价显著降低了,程序员无需与多 种平台进行交互,他只需要与一种组件进行交互,即w e b 服务,同时w e b 服务的调用 界面完全采用标准的x m l 及相关技术,在代码实现上代价也有显著下降。通过采用 w e b 服务,部署和集成的费用大大降低,流程的更改也无需更改大量代码,甚至通过工 具的支持,根本无需更改程序代码。 信息安全是网络应用中的一个突出问题,w e b 服务也一样,在w e b 服务的发展和 应用过程中也会遇到一些问题,其中安全性就是阻碍其广泛深入应用的重要因素之一。 由于w e bs e r v i c e s 与传统w e b 程序相比要更加开放,经常连接到企业核心的应用程序和 数据上,因此研究w e bs e r v i c e s 的安全性就显得尤为重要。 w e bs e r v i c e s 安全技术研究主要涉及w e bs e r v i c e s 安全关键技术研究、安全w e b 服 第一章引言 务性能评估、w e bs e r v i c e s 安全模型研究三方面的内容。在现行的w e bs e r v i c e s 安全技 术研究过程中,对w e bs e r v i c e s 安全关键技术的研究主要集中于对已有的w e b 服务安全 规范和协议进行分析和使用,目前还只停留在使用阶段,深入的研究还很不够;在安全 w e b 服务性能评估方面,已有的研究成果主要从网络层次和传输层次对服务安全进行评 估,且大都基于理论层次的分析,而w e bs e r v i c e s 安全性能评估应从应用层次展开,需 要从数据的完整性、机密性及身份验证和授权等层面展开,需要有具体的实验数据和结 果来提供支持;在w e bs e r v i c e s 安全模型研究方面,目前已有的模型安全级别较低,且 大多数安全模型都没有从理论和实践角度对安全性进行验证和分析,模型的安全性和可 使用性相对较低。 基于此,本文提出以w s s e c u r i t y 规范为基础,首先对安全w e b 服务性能方面进行 分析研究,分析安全措施与w e b 服务性能的关系,然后提出并设计一个w e b 服务安全 模型,最后采用形式化工具p i 演算进行描述和验证。 1 1 2 研究意义 w e bs e r v i c e s 的市场应用价值对于促进其广泛应用具有重要作用。在商用项目中, 采用w e b 服务能够提升业务适用性,提高商务敏捷度,降低项目成本。同时w e b 服务 还具有潜在的能力,能够降低商业智能项目的集成成本。在实际应用过程中,现有的安 全措施还不能保证w e b 消息级的安全,安全性成为阻碍w e bs e r v i c e s 广泛应用的重要因 素之一。 w e bs e r v i c e s 安全技术研究是当前计算机学术界和产业晃非常关注的热点和难点, 结合w e b 服务的特性,对其进行广泛和深入的研究,建立相应的理论和方法,实现w e b s e r v i c e s 安全模型构建和验证、对安全w e b 服务进行性能评估,这对于w e bs e r v i c e s 安 全技术的研究以及促进w e b 服务在企事业单位的广泛应用等都具有重要意义。 在应用方面,本文的研究成果如果能够结合企事业单位业务,构建安全的w e b 服 务,就可以为w e b 服务的安全问题解决提供支持。此外,在理论研究方面,本文在研 究过程中将p i 演算的相关知识引入到w e bs e r v i c e s 安全技术的研究过程中,对构建的 w e bs e r v i c e s 安全模型进行安全性与有效性验证,对于促进和深化逻辑学、数学与计算 机信息安全等学科理论的交叉与渗透,拓宽应用领域,进而对w e bs e r v i c e s 安全问题的 解决做出有益的探索。 1 2 国内外相关研究综述 2 中国石油大学( 华东) 硕士学位论文 基于w e b 服务安全不能满足企事业单位信息服务建设和发展的现状以及构建安全 w e b 服务目标的实现。本文的研究内容主要涉及“w e bs e r v i c e s 安全关键技术研究 、 “w e bs e r v i c e s 性能评估 以及“w e bs e r v i c e s 安全模型研究胗三个大的方面。下面对 这三个方面的研究现状及进展综述如下: 1 2 1w e bs e r v i c e s 安全关键技术研究 w e bs e r v i c e s 安全关键技术主要涉及保证w e b 服务安全的核心技术,如x m l 技术、 w s - s e c u r i t y 规范以及w s e 功能组件等。国内外学者对此已经进行了大量的研究,比较 有代表性的研究成果主要体现在三个方面: ( 1 ) x m l 技术的研究 对x m l 技术的研究,主要包括x m l 技术、x m l 签名技术以及x m l 加密技术。 x m l 技术 x m l ( e x t e n s i b l em a r k u pl a n g u a g e ) 【1 】近年来已成为网络数据表示和数据交换的一 种新标准。关于x m l 技术应用的研究,主要体现在三个方面: 第一个方面体现在x m l 与w e b 服务安全问题的结合。该方面的研究内容主要是将 x m l 拥有的良好的跨平台特性应用于w e b 服务的服务描述和信息交换中【2 】,比如在进 行w e b 服务接口设计过程中,可以借助x m l 技术,使设计的接口满足高效、健壮及可 扩展的特性。 第二个方面体现在借助x m l 的优越性,将x m l 用来设计与特定专业领域有关的 标记语言,例如数学标记语言、矢量标记语言等【3 】。 第三个方面的研究体现为借助x m l 安全技术,构建x m l 防火墙,使其能够满足 应用层安全这一需求f 4 】。x m l 防火墙与网络防火墙进行紧密结合就可以为网络层与应用 层提供双层安全,构建安全的w e b 服务解决方案。 x m l 签名技术 关于x m l 数字签名技术,国内外学者的研究主要包括x m l 签名技术及其应用两 个方面。 m i c h a e lm c i n t o s h 与p a n l a a u s t e l 等人对x m l 签名易于遭受攻击的方面进行了讨论, 同时给出了保护s o a p 信息的详细措施【5 】;郭竞乐等对x m l 签名的原理及签名与验证 过程进行了系统的研究并做了一定的实现工作【6 】;李凤银、鞠宏伟等将基于x m l 的数 字签名技术进行了深入研究,得出x m l 签名技术只能够对x m l 树中特定的部分而不 3 第一章引言 是整个文档进行签名,这样既可以保证签名数据的完整性,也可以保证数字签名的灵活 性 7 1 ;李凤银提出了基于x m l 的多人数字签名的概念,并将多人数字签名应用于电子 公文签发系统1 8 】。陈建梁等将x m l 签名技术与s o a p 信息头结合起来实现了安全w e b 服务【9 】;李瑞芳等利用x m l 签名技术实现了轻量级且灵活的安全性解决方案【l o l 。 x m l 加密技术 t a k e s h ii m a m u r a , a n d yc l a r k 等人对实施x m l 加密规范后的服务性能进行了讨论 【1 1 1 ,给出了简单的数值估计;刘正红等对x m l 加密技术及其应用进行了讨论【1 2 1 ,给出 了x m l 加密整个文档、单个元素及元素内容的具体实现步骤;耿建勇等分析了x m l 加密对于传统加密的优点【1 3 】,通过实例分析得出了实现x m l 加密的具体方法;于国良 等对x m l 加密规范进行研究,并给出了生成x m l 加密文档的具体方法【1 4 1 。 可以看出,国内外学者对x m l 技术的研究主要是对x m l 技术本身进行了探讨, 从实现环节对x m l 签名及x m l 加密等进行了研究。总体看来,国内外对x m l 技术的 研究还处在较低水平,仅仅是将x m l 技术协议中的某些主要内容应用到w e b 服务安全 的保障中,而没有从w e b 服务安全整体角度进行考虑和分析。 ( 2 ) w s s e c u r i t y 规范的研究 原有的w e bs e r v i c e s 安全机制主要依赖于传输层上的安全协议如s s l 、t l s 等进行 保障,这些安全协议措施只能提供点到点( p e e r - t o - p e e r ) 的安全性,而无法保障s o a p 消息端对端( e n d t o e n d ) 的安全。w s s e c u r i t y 规范【1 5 1 的出现就是为了保障s o a p 消息 在传输过程中端对端的安全,以达到数据完整性、机密性及身份认证的目的。国内外关 于w s s e c u r i t y 规范的研究包括下面一些方面: w s s e c u r i t y 规范 现有研究主要集中在对w s 。s e c u r i t y 规范的内容进行分析,给出w s - s e c u r i t y 规范 的开发和实现。k a r t h i k e y a nb h a r g a v a n 等人对w s s e c u r i t y 规范进行了进一步描述,从 功能上对其进行了规划设计【1 6 】;石伟鹏等对w r e bs e r v i c e s 安全基础规范w s s e c u r i t y 从 消息认证、数据完整性、机密性等进行了研究,并给出了具体实现【1 刀。王凡等对 w s s e c u r i t y 规范内容进行了分析,并给出了构筑安全的s o a p 消息调用的具体方法和 步骤【1 8 】。 基于w s s e c u r i t y 规范的w e b 服务安全 由于w s s e c u r i t y 规范可以用来保证消息的完整性、机密性等,因此w s s e c u r i t y 规范被广泛应用于w e b 服务安全性研究过程中。柳翠寅等对基于w s s e c u r i t y 的数据安 4 中国石油大学( 华东) 硕士学位论文 全交换模型从可行性及有效性等方面进行了研究【1 9 1 ,实验结果表明可以保证数据的安全 性。一些学者借助w s s e c u r i t y 规范对w e b 服务的安全性进行了设计 2 0 - 2 1 1 ,研究表明 w s s e c u r i t y 通过在s o a p 消息中嵌入安全机制来保证数据的完整性、机密性以及达到 身份验证的目的。 可以看出,目前对w s s e c u r i t y 规范的研究主要集中于规范本身的学习和应用,针 对w s s e c u r i t y 规范在安全方面的不足对其进行改进这方面的研究未见更多的报道。 ( 3 ) w s e 安全功能组件的研究 w s e ( w e bs e r v i c e se n h a n c e m e n t ) 印是微软提出的关于w e b 服务体系架构的解决 方案,它是对n e tf r a m e w o r k 支持的扩展【2 3 1 。 何山对w s e 加密在w 曲服务中的应用进行了研究【2 4 】,实现了w | e b 服务消息级的 加密,保证数据的机密性;胡晓红等设计了一种基于策略的w e b 服务解决方案,并在n e t 环境下用w s e 对方案中的签名和加密等进行了实现【2 5 - 2 0 3 ,结果表明w s e 能够保障w e b 服务的安全;谢琦等对w e b 服务的安全性进行了设计和实现,并就身份验证、签名、 加密等方面进行了设计,最后使用w s e 进行了实现唧。 可以看出,目前对w s e 的研究主要体现在应用环节,从理论层面进行深层次的分 析和研究还有待深入。 1 2 2w e bs e r v i c e s 性能评估研究 w e bs e r v i c e s 性能主要包括时间性能( w 曲服务响应时间) 和空间性能( 服务消息 包的大小) 两个方面。围绕w e b 服务性能评估,国内外学者已有大量的研究工作。 国外对w e bs e r v i c e s 的性能评估,主要集中在对实施安全操作以后的w e b 服务进行 评估,例如构建相应的时间响应模型,对w e b 服务安全的性能进行测试评估。 s h r i d e e p ,h o n g b i n 等人较早的对w e b 服务安全性进行了研究,对w 曲服务采用不 同的签名、加密算法后的性能进行了测试分析 2 8 1 ,该研究成果较早的分析了w e b 服务 实施安全操作后的性能;s h i p i n g ,j o h n 等人通过评估现行w e b 服务措施,布署并给出了 一个可以评估w e b 服务时间延时的模型 2 9 1 ,同时给出了针对不同通信协议的时间延时 分析,但没有给出具体的数值结果;k e z h e ,d a v i d 等人将w s s e c u r i t y 规范应用于w e b 服务后的服务性能进行了评估【3 0 1 ,特别针对s o a p 消息部分的变化进行了分析与测试, 但其没有给出详细的时间响应分析模型,测试环境也仅限于单用户登录模式;j o l l nz i c 等对时间响应模型进行了分析与改进,取得了一定效果【3 1 1 ,但仍采用了单用户测试模式, 5 第一章弓i 言 没有对并发用户环境进行研究。 国内对安全的w e b 服务性能方面的研究还不多见,研究主要集中于w e b 服务性能 优化方法及测试技术等。 刘慧等在国内较早的对通过h t t p t c p 协议工作的s o a p 消息响应时间进行了建模 研究,建立了时间响应模型并对模型进行了模拟实验,给出了具体的实验结果【3 2 】;施寅 生等对w e b 服务的安全性测试技术进行了研究,给出了w e b 服务安全漏洞测试的方法 3 3 1 ,但同国外研究成果相比,对安全w 曲服务的研究还很不深入:武海平等较早的提 出了w r e b 服务性能测试的概念跚,给出了性能测试系统的设计思路和关键技术,但其 研究的系统只能适应于h 1 呼协议;在w e b 服务性能优化方面,国内也有大量的研究 3 5 - 3 7 1 ,该类研究主要围绕影响w r e b 服务性能的因素展开分析,对w r e b 服务性能优化策 略的研究主要围绕x m l 处理机制、s o a p 消息处理器及服务器平均处理时间等方面进 行,这些研究在安全w e b 服务性能方面的贡献相对较弱,同国外同阶段的研究成果相 比还有一定差距。 1 2 3w e b 服务安全模型研究 这方面的研究主要包括安全w e b 服务技术实施、w e b 服务安全框架分析以及基于 w s s e c u r i t y 规范、x m l 签名与加密及s a m l 与x a c m l 等构建w e b 服务安全模型等 方面。 在w e b 服务安全模型研究方面,国外主要对保障w e b 服务安全的核心关键技术进 行研究。d a v i dc 等人对在w e b 服务环境下的安全发展展开研究,建立了w e b 服务安全 模型,围绕w e b 服务安全的框架、s o a p 基础及各类安全规范等进行详细分析【3 8 】,其研 究成果基本能满足w e b 服务安全的需求;在实施措施保障w e b 服务安全后,为避免w e b 服务性能受到严重影响,m u h a m m a dy o t m a s 等人在构建的w e b 服务安全模型中引入集 成协议【3 9 1 ,保障在w e b 服务中消息传输的顺利进行;访问控制作为w e b 服务安全模型 中的一部分,c l a u d i oa g o s t i n oa r d a g n a 以及k o n s t a n t i nb e z n o s o v 等从研究w e b 服务安 全规范入手,将s a m l 与x a c m l 等引入安全模型研究之中,使w e b 服务安全模型中 访问控制部分的安全性得到保障附4 1 1 。 国内对w e b 服务安全模型的研究主要围绕w e bs e r v i c e s 安全关键技术展开,根据相 关技术构建w e b 服务安全模型,之后在实验模拟过程中验证所设计的模型的安全性。 卢文峰对w e b 服务安全规范进行了研究,对s o a p 安全消息模型进行了分析与设 6 中国石油大学( 华东) 硕士学位论文 计,在n e t 环境下使用w s e 组件对安全模型进行了实现【4 2 】,其研究成果以保证s o a p 消息的安全来确保w e b 服务的安全性;王郑通过对s o a p 消息安全传输的研究以及建 立基于s a m l 的w e b 服务单点登录两个方面来保证w e b 服务模型的安全性【4 3 】;仵小暾 通过研究基于s a m l 的单点登录以及x a c m l 的访问控制,提出了一种访问控制w e b 服务安全模型m ,从身份验证角度保证w e b 服务模型的安全性:刘振鹏等人研究了安 全令牌颁发机制f 4 5 1 ,为安全的w e b 服务模型设计提供了重要参考。 可以看出,国外研究主要集中于对w e bs e r v i c e s 安全关键技术的研究,在模型的构 建和实践方面还不多见。国内研究主要集中于借鉴国外所取得的研究成果,构建相对安 全的w e b 服务安全模型并从实践角度进行安全性验证,但从理论层次对模型进行安全 性验证同时进行实践应用验证的还不多见,因此构建相对安全的w e b 服务模型并能从 理论和实践角度进行验证是十分必要和有意义的。 1 2 4 小结 综上所述,国内外学者在w e bs e r v i c e s 安全关键技术、w e bs e r v i c e s 性能评估、w e b 服务安全模型等方面已开展了众多前沿性的研究,取得了较大的进展和较多的研究成 果。但是,出于以下三点原因,现有的研究成果还未能达到安全防护和评估w e bs e r v i c e s 安全的目的。 ( 1 ) 在w e bs e r v i c e s 安全关键技术研究方面,对x m l 技术的研究仅仅是将x m l 技 术协议中的某些主要内容应用到w e b 服务安全的保障中,没有从w e b 服务安全整体角 度进行考虑和分析;目前对w s s e c u r i t y 规范的研究还集中于规范本身的学习和应用, 对w s s e c u r i t y 规范进行改进的研究目前还很缺乏;对w s e 组件的研究主要体现在应用 环节,从理论层面进行深层次的分析和研究目前还不多见。因此,对w e bs e r v i c e s 安全 关键技术进行研究,保障w e b 服务整体的安全性就成为本文研究的内容之一。 ( 2 ) 在w e bs e r v i c e s 性能评估方面。国内外已取得了一定进展,但在时间性能评估 模型的建立以及用户访问模式方面,大都没有给出详细的时间响应分析模型,测试环境 也仅限于单用户登录模式;国内在这方面的研究相对较弱,同国外同阶段的研究成果相 比还有一定差距。因此,构建合理的w e b 服务时间性能评估模型以及对测试环境进行 改进将是本文研究的另一个主要内容。 ( 3 ) 在w 曲服务安全模型的研究方面,国内外主要集中于对w e bs e r v i c e s 安全关键 技术的研究,构建相对安全的w e b 服务安全模型并从实践角度进行安全性验证,但从 7 第一章引言 理论层次对模型进行安全性验证并进行实践应用验证的还不多见,因此本文在前面研究 的基础上拟提出并构建一种相对安全的w e b 服务模型,并从理论和实践两个方面对模 型进行验证。 1 3 论文的内容与篇章结构 1 3 1 内容 通过综述国内外一系列的相关研究,在重点研究w e bs e r v i c e s 安全技术的基础上, 研究分析w e bs e r v i c e s 性能评估,提出并构建一种安全的w e bs e r v i c e s 安全模型,然后 从理论和实践两个方面进行验证。 为实现论文的研究目标,本论文的研究内容具体如下: ( 1 ) w e bs e r v i c e s 安全关键技术研究 分析了w e bs e r v i c e s 安全关键技术,对w e bs e r v i c e s 核心技术:x m l 技术、 w s s e c u r i t y 规范及w s e 策略框架等进行了研究,通过实际分析深入研究了构建安全 w e b 服务的关键技术,为进行w e bs e r v i c e s 性能评估和构建安全的w e bs e r v i c e s 模型奠 定基础。 ( 2 ) 安全w e b 服务性能评估研究 在国内外已取得研究成果的基础上,对基于w s s e c u r i t y 规范的安全w e b 服务进行 性能评估。主要包括构建时间响应评估模型、搭建测试环境进行性能测试,并进行改进, 最后得出安全w e b 服务性能评估的相关结论,为在w e b 服务的性能和安全性之间进行 合理配置以及进一步改进和增强w e b 服务的安全性提供条件。 0 ( 3 ) w e b 服务安全模型的研究 根据服务安全性和性能的要求,对w e bs e r v i c e s 安全模型进行研究,提出、构建了 一种安全的w e bs e r v i c e s 模型,基于p i 演算的相关理论对模型进行了形式化描述,同时 从有效性和安全性等方面对模型进行了分析。 1 3 2 篇章结构 本文按照“提出问题一 分析问题一 解决问题”的基本逻辑思路展开论述,论文的 篇章结构具体如下: 首先,本文引言部分提出问题,并对相关研究进行综述,明确本文的研究内容和研 究思路。 8 中国石油大学( 华东) 硕士学位论文 第二章对w e bs e r v i c e s 安全相关技术进行了分析,就w e b 服务的体系架构、w e b s e r v i c e s 核心技术( x m l 技术、w s s e c u r i t y 规范及s a m l 和x a c m l ) 以及w s e 策略 框架技术进行了研究,重点对影响w e bs e r v i c e s 安全的核心技术进行了分析,为后续章 节的顺利开展奠定基础。 第三章根据安全w e b 服务相关技术的分析,对基于w s s e c u r i t y 规范的安全w | e b 服务进行性能评估,构建了时间响应评估模型,给出了具体的实验环境和数据,为在 w e b 服务的性能和安全性之间进行合理配置以及增强w e b 服务的安全性提供条件。 第四、五章为论文的核心章节,根据w e b 服务安全模型建立的需求,构建了基于 s o a p 信息注册和安全令牌代理的w e b 服务安全模型,并借助p i 演算的相关理论和 m w b 验证工具,对构建的w e b 服务安全模型进行了形式化描述,并从有效性和安全性 角度对模型进行了分析验证。 最后,对全文的工作进行了总结,着重论述了论文的创新之处,并对下一步研究工 作做出展望。 本文的篇章结构如图1 1 所示。 9 第一章引言 一- - - 一- 一- - 1 一一- _ _ 一一- - - - 一- 一一_ - - 一一一- 一- - 一_ 一- - - 一- - _ - 一一- - _ 一- - - - 薹:詈竺i 厂i :i i _ i 提出问题 :l竺三:!i - 一- 第二部分 分析问题 - 一一- - 一- - - _ 1 - - _ - - 一- 一- 一一_ 一_ - 一- - - - - - _ - - 一- 一一_ 一_ - - 一- - - 一- - - - _ - - 一- 第三部分 解决问题 姜婴耄分; 二二二二二二至二至二二结束语 : l 竺竺i 图1 - 1 论文的篇章结构 f i 9 1 - 1o u t l i n eo ft h et h e s i s 1 0 中国石油大学( 华东) 硕士学位论文 第二章w e bs e r vic e s 安全相关技术 w e bs e r v i c e s 安全相关技术是性能评估及w e b 服务安全模型构建的基础,其中x m l 作为w e b 服务的核心技术,为构建与平台无关、语言无关的w e b 服务奠定了基础;而 w s - s e c u r i t y 及w s e 策略框架等则为保证w e bs e r v i c e s 的安全性提供了条件。 2 1w e b 服务架构概述 w e b 服务作为一种完全基于x m l 的软件技术,它提供了一种标准的方式,用于应 用程序之间的通信和互操作,而不管这些应用程序运行在什么样的平台上以及使用何种 架构悯。 为了完成在松散耦合环境下的对象访问,w e b 服务定义了相应的构件模块【4 1 1 ,如图 2 1 所示。 5 w 色bs e r v i c e s 4 s o a pu d d iw s d l 3 x m l 及其他x m l 相关标准 2 网络传输协议:h r i p ,s m t p ,f t p 1 i n t e m e t 协议;i p v 4 ,口嗡 w r e b 服 务 管 理 图2 1w e bs e r v i c e s 构件模块协议栈 f i 9 2 - 1 p r o t o c o ls t a c kf o rw e bs e r v i c e sb u i l d i n gb l o c k s 在图2 1 中从下向上协议级别依次增高,上面层是建立在下面层基础之上的。第1 、 2 两层是目前广泛使用的传输层和网络层协议,而3 、4 、5 层是目前开发w e b 服务的相 关标准协议。右侧部分是各个协议层的公用机制,这些机制一般由外部的正交机制来完 成。 其中第4 层是w e bs e r v i c e s 中的关键部分。s o a p 是服务提供者、服务代理和服务 申请者相互通信的工具,它基于x m l 技术用于网络应用之间交换结构化信息。w s d l 是用于建立服务描述的语言,不仅可以描述服务代码所处的位置和运行方式,而且可以 提供更高层次的信息,比如这项服务所涉及的业务类型和关键字等信息。u d d i 是一种 用于服务代理的目录技术,用于建立w 曲服务组件的目录信息,以便服务申请者查找 第二章w e bs e r v i c e s 安全相关技术 自己需要的服务。 w e b 服务的架构描述如图2 2 所示。 图2 - 2w e b 服务架构 f i 9 2 -

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论