OAuth2.0协议形式化验证: 使用AVISPA
DOI:
CSTR:
作者:
作者单位:

作者简介:

通讯作者:

中图分类号:

基金项目:


Formal Verification on Oauth2.0: Using AVISPA
Author:
Affiliation:

Fund Project:

  • 摘要
  • |
  • 图/表
  • |
  • 访问统计
  • |
  • 参考文献
  • |
  • 相似文献
  • |
  • 引证文献
  • |
  • 资源附件
  • |
  • 文章评论
    摘要:

    OAuth协议是一套用于在不同的服务中进行身份认证并且实现资源互访一套协议. 由于关系到用户隐私, 所以OAuth协议的安全性非常重要. 这篇文章的主要贡献是研究OAuth2.0协议文本, 对协议进行抽象, 并且使用验证工具AVISPA对抽象后的协议进行建模与验证, 找到协议中会导致隐私泄露的一种攻击模式. 我们在建模过程中提出需将要验证的消息作为双方的对称密码这样一种创新思路. 这种对协议的抽象和验证的方法可以推广到其他安全协议上, 例如在线支付协议等等.

    Abstract:

    OAuth is an protocol used to identify the client, and control resource access. Because it concerns about the privacy of the private resource owner, the security of OAuth protocol is fairly important. This paper mainly research on the OAuth2.0 protocol text, and make an abstraction on it, build an model in AVISPA, an formal verification tool for security protocols, and then verify the model in AVISPA. Finally, we find there is an attack mode that may result in leaking the private resource to attackers. We suggest a way to model the message to be authenticated as a symmetric key, which is innovative. This modelling and verification method we used on analyzing OAuth2.0 can be used in the verification of other security protocols, like the online payment protocol.

    参考文献
    相似文献
    引证文献
引用本文

郭丹青. OAuth2.0协议形式化验证: 使用AVISPA.计算机系统应用,2014,23(11):196-202

复制
分享
文章指标
  • 点击次数:
  • 下载次数:
  • HTML阅读次数:
  • 引用次数:
历史
  • 收稿日期:2014-03-03
  • 最后修改日期:2014-03-24
  • 录用日期:
  • 在线发布日期: 2014-11-20
  • 出版日期:
文章二维码
您是第位访问者
版权所有:中国科学院软件研究所 京ICP备05046678号-3
地址:北京海淀区中关村南四街4号 中科院软件园区 7号楼305房间,邮政编码:100190
电话:010-62661041 传真: Email:csa (a) iscas.ac.cn
技术支持:北京勤云科技发展有限公司

京公网安备 11040202500063号