• 沒有找到結果。

区块链在数据安全领域的研究进展

N/A
N/A
Protected

Academic year: 2022

Share "区块链在数据安全领域的研究进展"

Copied!
27
0
0

加載中.... (立即查看全文)

全文

(1)

第4卷 第1期

年1月 计  算  机  学  报

CHINESEJOURNALOFCOMPUTERS 4N

收稿日期在线发布日期本课题得到国家科技重点专项核高基国家自然科学基金

资助.刘明达,博士研究生主要研究方向为信息安全区块链.陈左宁,博士教授 中国工程院院士中国计算机学会会士主要研究领域为软件理论操作系统信息安全.拾以娟,博士副研究员主要研究方向为 信息安全区块链.汤凌韬,博士研究生主要研究方向为网络安全. 丹,博士工程师主要研究方向为网络安全密码学.

区块链在数据安全领域的研究进展

刘明达

  陈左宁

拾以娟

汤凌韬

 

江南计算技术研究所 江苏无锡 

中国工程院 北京 

  大数据时代数据已成为驱动社会发展的重要的资产.但是数据在其全生命周期均面临不同种类不同层 的安全威胁极大降低了用户进行数据共享的意愿.区块链具有去中心化去信任化和防篡改的安全特性为降 信息系统单点化的风险提供了重要的解决思路能够应用于数据安全领域.该文从数据安全的核心特性入手 绍区块链在增强数据机密性数据完整性和数据可用性三个方向的最新研究成果对各研究方向存在的缺陷进行 进而对未来发展方向进行了展望.该文认为区块链技术的合理应用能够增强分布式环境下的数据安全 着广阔的前景.

关键词 区块链数据安全数据共享机密性完整性可用性

中图法分类号   

犚 犲 狊 犲 犪 狉 犮 犺 犘 狉 狅 犵 狉 犲 狊 狊 狅 犳 犅 犾 狅 犮 犽 犮 犺 犪 犻 狀 犻 狀 犇 犪 狋 犪 犛 犲 犮 狌 狉 犻 狋 狔

LIUMingDa CHENZuoNing SHIYiJuan TANGLingTao CAODan

 

 

犃犫狊狋狉犪犮狋 Intheeraofbigdatadatahasbecomeanimportantassetdrivingsocialdevelopment. Howeverdatafacesdifferenttypesanddifferentlevelsofsecuritythreatsthroughoutitslife cyclewhichgreatlyreducesuserswillingnesstosharedata.Blockchainhasseveralsecurity featuressuchasdecentralizationimmutableandtamperresistance.Itprovidesanimportant solutionforreducingtheriskofasinglepointofinformationsystemsandcanbeappliedtothe fieldofdatasecurity.Thisarticlestartswiththecorecharacteristicsofdatasecurityand introducesthelatestresearchresultsofblockchaininthreedirectionsconfidentialityintegrity andavailability.Atfirstthispaperanalyzestheshortcomingsofeachresearchdirection.In termsofdataconfidentialitytheblockchaincaneffectivelysupplementdataconfidentiality protectionin5areas.Blockchaincanbeappliedtoenhancethesecurityofdataencryption establishadecentralizedtrustedthirdpartyforcryptographicprotocolsandprovideareliable incentivemechanism.Forexampleitcanbeappliedtosearchableencryptionproxyreencryption andsecuremultipartycomputing.Blockchainisappliedtoidentityauthenticationwhichcan realizedecentralizedPKItechnologyandidentitymanagementsolvethesinglepointproblemin identityauthenticationtheproblemofcertificatetransparencyandtheproblemofmalfeasance bycertificationcenters.Anditcanestablishasafeandtrusteddigitalidentityauthentication system.Blockchaincanapplyaccesscontrol.Ontheonehanditcansolvetheproblemof singlepointofaccesscontrolprovidingamorerobustaccesscontrolsystemforcommonscenarios

《 计

算 机

学 报

(2)

andIoTscenariosandachievingthemanagementofaccesspoliciesandtransactionsofaccess rights.Ontheotherhanditcanimprovethecredibilityofattributebasedencryptionauthorization institutionswhichimprovesthesecurityofABE.Thecombinationofblockchainandtrusted executiontechnologycanestablishtrustedremotestatemanagementwhichenhancestheavailability ofTEE.Theapplicationofblockchaintotheconstructionofcovertchannelscansolveproblems suchascommunicationtamperingsinglechannelsandpoorprivacy.Intermsofdataintegrity blockchainhasthreeapplications.Blockchaincanachievedataconfirmationandtraceability establishingacredibleflowtrajectoryfordata.Blockchaincanbeusedtobuildamorecredible logauditsystemandimprovethesecurityofinformationsystems.Blockchaincanbecombined withvariousindustryapplicationstoachievemorereliabledataintegrityprotection.Intermsof dataavailabilityblockchainhastwokindsofapplications.Theblockchainitselfisasolution toconsistencyinthebyzantineenvironmentwhichcanachievebyzantineconsensusinalarge scalenetworkenvironment.Amoresecureandreliabledistributeddatabasesystembasedon theblockchain.Ontheonehandtheblockchainitselfcanbeusedtoimplementabyzantine faulttolerantdistributedstoragesystem.Ontheotherhandblockchaincansupplementthe shortcomingsofexistingdistributedstorage.Finallythisarticleanalyzestheresearchof blockchaininthefieldofdatasecuritysummarizesthecurrentresearchchallenges.Atlast focusingonblockchainefficiencydatasecurityprivacyprotectioninfrastructuresecurity blockchainisomorphizationandpracticalitythispaperlooksforwardtofutureresearch.We believesthatthecorrectapplicationofblockchaintechnologycanenhancedatasecurityina distributedenvironmentwithbroadprospects.

犓犲狔狑狅狉犱狊 blockchaindatasecuritydatasharingconfidentialityintegrityavailability

1    

我们身处数字化时代这意味着数据正在与我 们的世界紧密融合数据正在改变人类的认知水平 和生活方式人类文明进入大数据的新时代.数据已 成为一种与矿产石油同样的经济资产并且其总 量正在飞速增长.数据主权也将成为大国博弈的重 要争夺对象.

但是信息孤岛问题也是客观存在的各行各业 普遍面临人人有数据人人缺数据的局面.数据共 享是数据增值的必要手段.数据在改变人类生活方 式的同时其安全问题同样给人带来了严重的困扰. 仅2018年就发生了多起严重的数据泄露事件

.其 中Aadhaar印度国家身份认证系统泄露了11亿印 度公民的敏感信息喜达屋酒店泄露了5亿消费者 信息Facebook泄露了8700万用户信息.我国境内 同样有大规模的数据泄露事件

如华住旗下酒店 泄露2.4亿条记录AcFun泄露900万用户密码数 据前程无忧泄露195万条个人求职简历.上述事件

泄露的属于个人隐私数据而涉及国家政府的数据 泄露则会带来更大的危害.如2017年12月美国陆 军及NSA情报平台约100G文件暴露在AWSS3 存储服务器上包括高度敏感机密性的国家安全数 据

.因此数据安全问题必须受到足够的重视.

数据安全的研究主要集中在三个方面机密性 完整性和可用性.主要研究内容和研究进展在本文 第2节简单介绍.但是当前的数据安全解决方案在 安全假设协议设计和方案实施等层面存在不同程 度的中心化局限.如密码协议的可信第三方假设访 问控制的中心化判决机构数据的集中式存储等.中 心化一方面会造成单点故障导致安全服务不可用 另一方面安全中心如果被控制将会从根本上破坏 信息系统的安全性.

区块链脱胎于比特币技术

本质上是一个拜 占庭环境下的副本状态机协议.区块链突破了传 统中心式系统架构的缺陷具有去中心化去信任

计  算  机  学  报

① ②

③ ④

《 计

算 机

学 报

(3)

匿名防篡改的安全特性能够在大规模网络环境下 实现分布式的高效共识建立安全可信的数据存储 系统并通过智能合约机制实现大规模可信的分布 式计算能力.区块链与数据安全的结合能够降低中 心化风险具有广阔的学术和应用价值.区块链和数 据安全的结合分为两个层面区块链本身的数 据安全问题区块链技术应用于数据安全领 域.本文仅针对第二个问题展开研究和评述.

刘敖迪等人分析了区块链在信息安全领域的 研究进展包括认证技术访问控制技术和数据保护 技术.但是区块链技术的研究与发展日新月异区块 链在数据安全领域的应用早已超越这三个方面并 且这三个方向也产生了很多新的研究成果.从数据 安全的基本要求出发区块链在数据安全领域的研 究同样可以总结为机密性完整性和可用性三个核 心方向.区块链与数据安全技术的结合能够实现更 强的数据安全保护.此外在数据安全共享方面区 块链凭借其去中心化去信任化和不可篡改的安全 特性能够实现更加安全有效的数据共享平台保护 分布式环境下的数据共享安全.

本文将研究区块链在数据安全领域的研究进 展梳理区块链和现有数据安全保护技术结合产生 的新理论新技术和新方法.本文第2节介绍数据安 全的研究现状和区块链技术第3节介绍区块链在 增强数据机密性方向的研究成果第4节介绍区块 链在增强数据完整性方向的研究成果第5节介绍 区块链在增强数据可用性方向的研究成果第6节 进行总结与研究展望.

2   研究背景

数据安全研究现状

数据安全是云计算大数据应用背景下的关键 问题也是难点所在.数据安全和数据全生命周期 紧密关联在采集生产存储流转以及使用过程均 面临一系列的安全问题.数据安全通常认为是数 据生命周期中的机密性完整性和可用性

.针对 数据安全问题相关研究者已经展开了大量的研究 工作.

数据机密性缺失会直接导致数据泄露而在分 布式环境下数据共享会带来更深层次的隐私挖掘. 数据机密性保护的研究主要围绕五个方面展开数 据加密技术访问控制身份认证可信计算和隐 蔽通信.其中数据加密技术的研究主要集中在可搜

索加密属性密码安全多方计算代理重加密同态 密码等.

数据完整性的需求存在于数据采集传输数据 存储和数据使用的多个阶段其目的在于识别损坏 数据的行为.在数据采集和传输阶段通常采用数据 封装和签名技术保证数据完整性在数据传输阶 段采用丢包恢复技术在数据使用时采用可验证 计算的手段保证数据输入和输出的完整性.此 外可信计算技术也可以为数据完整性提供不同 程度保护.

数据可用性是一个系统性的问题确保数据可 用性是一项困难的工作.尤其是在大数据环境下数 据作为重要的信息资产其可用性对于数据挖掘机 器学习等计算模型的结果都有着重要的影响.李建中 等人将数据可用性定义为一致性精确性完整 性时效性和实体同一性.分布式的数据存储也是解 决数据可用性的重要手段.在实际环境中数据可用 性主要面临的威胁来自于DDoSDistributedDenial ofServiceattack攻击它能使应用系统无法提供

正常的数据服务.

大数据时代数据只有共享才能够产生更大的 价值安全问题又成为了数据共享的壁垒.我们认 为不能因为数据安全存在风险就因噎废食而不 进行数据共享.共享场景下的数据安全解决方案和 具体的应用场景紧密关联通常是上述数据安全方 案的融合.

区块链简介

区块链应用于数据安全领域时可以将区块链 抽象为一个理论模型犉.犉是一个基于 区块链技术实现的去中心或弱中心的可信数据库 系统能够实现不可篡改不可删除的数据存储 并且能够通过智能合约实现复杂的应用逻辑实 现大规模可信的分布式计算能力.Goyal等人指 出区块链可以作为密码学中可信假设的替代方 案比如公共字符串或者公共随机数以取代中心 化的可信机构.

区块链产生的过程可以简单概括为发起交易 传播交易验证交易和添加区块.用户首先发起一笔 交易交易根据业务实际逻辑可以是转账数据记录 或者其他信息然后区块链节点将交易广播到P2P 网络中各共识节点验证交易的合法性并检查用户 状态得到验证结论最后新的区块会添加到区块链

1期 刘明达等区块链在数据安全领域的研究进展

《 计

算 机

学 报

(4)

不可篡改或删除.无论是以BitcoinHyperledger Fabric

为代表的传统链式结构还是以IOTA

代表的基于有向无环图的链都可以套用这个模型. 在实际的区块链实践中这些过程又是可以拆分和 优化的如HyperledgerFabric通过将排序和验证 分离提高了系统的灵活性能够满足多种应用场景 的需求.

针对区块链技术本身的原理相关研究者已经 进行了大量的工作取得了丰硕的研究成果主要包 括区块链共识机制匿名性和可扩展性等.共识机制 是区块链技术的核心决定了安全性可扩展性和去 中心化程度是区块链技术研究的核心已取得了丰 富的研究成果.宋焘谊刘懿中郑敏等人均 已进行了深入研究分析本文不再展开.匿名性是研 究如何解决区块链隐私泄露问题对区块链交易涉 及的隐私进行保护祝烈煌付烁等人已经进 行了深入的研究探索.可扩展性是区块链实用化的 关键技术其主要的瓶颈有交易吞吐量不足共识 延迟高链间难以互通等.研究者为了解决扩展性问 题对链下支付网络分片技术扩容技术和跨链技 术等展开了深入的研究潘晨李芳喻辉 等人已进行了详细的分析.总之区块链技术的研 究和区块链应用的研究是互相促进的安全可 靠高效可扩展的区块链系统是区块链应用于数 据安全领域的基础.

3   区块链增强数据机密性

区块链增强数据机密性的研究偏重于学术层 面能够对数据机密性保护方法存在的缺陷进行有 效的补充.本节从数据加密身份认证访问控制可 信执行环境和隐蔽信道5个方面进行介绍如表1 所示.

 区块链在数据机密性研究中的应用 应用方向 研究内容 解决的问题 数据加密区块链应用于可搜

索加密代理重加 安全多方计算

为密码协议建立可信第三方 为密码协议提供可靠的激励 机制

身份认证 去中心化的P

术和身份管理 解决认证单点化证书透明度 和认证中心渎职的问题 访问控制

去中心化的访问控

制模型 解决访问控制单点化问题 现动态灵活的访问控制 区块链增强属性加

密机制 提高属性密码授权机构的可 信度

可信执行 区块链增强可信执行TE的安全性 实现可信的远程状态管理 高TE的可用性

隐蔽信道 区块链作为隐蔽信道的信息载体 蔽通信易被干扰篡改

31 数据加密

目前区块链和密码技术的结合已成为重要的 研究方向其中大量的研究聚焦在如何将新型密 码技术应用于区块链平台以满足区块链的各种特 殊安全需求.而本文关注如何使用区块链技术弥补 现有密码技术的不足研究方向主要包括可搜索加 密代理重加密安全多方计算如表2所示.区块链 应用于数据加密主要有两种方式一是用区块链实 现去中心化的服务以建立分布式的可信第三方以 对抗单点化风险.密码协议中往往有可信第三方或 半可信第三方的假设区块链实现分布式的可信第 三方能够为密码协议的安全假设提供可行的解决方 案.二是提供可靠的激励机制从而降低攻击者作恶 的动机提高作恶的难度.敌手的恶意行为通常需要 付出一定的代价区块链为惩罚恶意行为提供了一 种经济学上的机制.

 区块链在数据加密中的应用 区块链功能 应用方向 核心思想 分布式可信

第三方  

可搜索加密 代替中心服务器执行搜索 代理重加密 代替中心服务器执行重加密 安全多方计算 提供可信证据公告板见证加密协

议的公平性

可靠的激励 机制   

可搜索加密 激励各参与方正确执行惩罚作恶 行为

代理重加密 激励重加密节点正确执行惩罚作 恶行为

安全多方计算保证计算参与者的计算参与度 励各方完成计算任务惩罚作恶行

可搜索加密

现有的可搜索加密模型通常会假设一个诚实但 好奇的远程服务器能够按照既定的规则运行密码 协议.为了解决这一问题需要针对恶意服务器 进行特殊的安全设计.但是目前的方案主要集中在 作弊行为的检测上并没有提出有效的应对措施这 也限制了这些方案的实际应用.

Hu等人指出该问题的主要原因是中心化的服 务器能力过强且缺乏有效的监督机制进而探索通 过引入区块链技术解决该问题.该研究提出使用 智能合约替换中央服务器构建了一个分布式的隐 私保护的搜索方案schemeΠ如图1所示.该方案 在以太坊上实现用户需持有Token才能完成各项 数据操作包括搜索增加和删除.数据所有者可以

计  算  机  学  报

① ②

《 计

算 机

学 报

(5)

图1 Π系统架构

获得正确的搜索结果而不需要担心服务器的恶意 行为.另外该方案从实际应用的角度出发采用了 数字货币奖励的机制保证各参与方的经济权益.

代理重加密

区块链和代理重加密的结合目前研究相对较 少核心思想是使用区块链的分布式特性管理代理 重加密的密钥以规避可信第三方的单点风险. NuCypherKMS

项使用区块链技术实现分布式 的重加密密钥分片存储.并且区块链的抵押机制和 激励机制能够保证重加密节点按照正确的方式运 行.另外Agyekum等人提出一种基于区块链和 代理重加密的数据共享方案利用区块链网络作为 代理服务器并对数据执行加密操作能够在确保数 据机密性的同时防止合谋攻击.

安全多方计算

安全多方计算SecureMultipartyComputation SMC能够实现互不信任的多方进行协同计算并保

证隐私不会泄露.区块链和SMC的结合主要集中在 理性安全多方计算RationalSecureMultiParty ComputationRSMPC这一研究领域RSMPC利

用博弈论的方法解决安全多方计算的问题.在 RSMPC中参与者属于理性参与者参与计算的目 标是追求利益的最大化.参与者参与多方安全计算 的目的是获得计算结果或得到经济补偿.在理想的 情况下如果敌手违反了协议需要有公平的机制对 诚实用户给予补偿.但是前期工作的主要问题 在于他们依托电子货币系统或者完全可信的中央 银行系统实现公平机制而这在早期的研究实践中 是很难实现的.

区块链作为一种可信电子货币的实现方式能 够为RSMPC提供经济激励解决参与者的动机问 题.Andrychowicz等人提出将比特币系统用于两方 安全计算保证一方随意终止协议另一方能够获得 补偿.随后他们进一步构造了安全多方彩票协

用区块链技术解决了无法强制补偿的缺陷 实现了诚信客户的公平性.另外Kiayias等人提 出使用全局交易账本GlobalTransactionLedger 实现公平且健壮的多方安全计算协议全局账本的 具体实现方法是区块链技术.Kiayias等人的贡献有 三个方面提出了一种新型的带有补偿的安全 多方计算形式化模型对协议进行了安全性的 证明首次提出了一种常数轮健壮的多方计算 协议.

KumaresanBentov等人在该方向进行了一系 列的研究工作.文献27指出在多方安全计算 中敌手可能在得到计算结果后就终止安全协议这 将损害合法用户的利益.这个问题的解决方案包括 逐步释放机制gradualreleasemechanism乐观 模型optimisticmodels和部分公平的安全计算

partiallyfairsecurecomputation.但是这三种方 案存在两个核心缺陷一是诚实方为了运行安全协 议需要花费昂贵的代价二是必须保证可信第三方 不会与敌手串谋.为了解决这一问题他们设计了基 于Bitcoin的公平安全计算协议而不依赖于可信中 央银行.另外该研究设计了用于公平抽奖的安全计 算协议而不需依赖于可信的博彩网站.在形式化方 面该研究定义了三种密码学原语包括索赔和退款 函数犉CClaimorrefundfunctionality带惩罚的 安全计算犉犳Securecomputationwithpenalties和 带惩罚的安全彩票犉lotSecurelotterywithpenalties 只需要运行常数次犉CR即可完成计算任务.文献28 研究了如何使用Bitcoin刺激参与者完成正确的计 算包括可验证云计算带有限制泄露的安全计算 公平安全计算和非交互式悬赏.文献29研究如何 基于Bitcoin实现去中心化的扑克游戏其本质是具 有奖惩功能的安全多方计算和无可信中心的安全智 能合约.文献30是在文献27和文献29的基础 上进行的改进提出两种针对带惩罚安全计算模型 的优化方案一方面通过调整优化算法中的交易数 量将算法复杂度由平方阶降为线性阶另一方面通 过对多阶段的计算过程进行改进实现了交易数量 的线性增长.文献31通过惩罚来分摊安全计算的 成本对文献27的犉CR函数进行性能优化降低了 链上的交互开销.文献32在智能合约之上实现了 新的多方计算协议和基于Bitcoin的方案相比通 信的复杂度由平方阶降低到常数阶.

1期 刘明达等区块链在数据安全领域的研究进展

《 计

算 机

学 报

(6)

另外Choudhuri等人指出公平的真正含义 是各方都得到输出或者各方都得不到输出因此从 激励机制的角度出发结合区块链和多方安全计算并 不能实现真正意义的公平.他们指出公共公告板

PublicBulletinBoards能够产生不可伪造的证 据并证明证据已经发布.这种特性可以用于见证加 密协议的公平性进而构造了一种安全多方计算协 议.区块链是公共公告板的一种实现方法.

综上所述区块链技术以其分布式的特性可以 作为密码学中可信第三方的实现方案.区块链技术 的防篡改特性能够为密码协议提供可信赖的激励机 制提高敌手在博弈中的作恶难度降低作恶动机. 因此区块链能够为数据加密提供了更强大的安全 保障.

32 身份认证

区块链和身份认证的结合主要包括两个方面

基于区块链构建去中心化的公钥基础设施

PublicKeyInfrastructurePKI并基于分布式 PKI为各类应用系统提供身份认证支撑基于 区块链实现去中心化的身份管理实现类电子身份 证系统.如表3所示.

 区块链在身份认证中的应用 应用方向 研究内容 核心思想 去中心化的

系统 

基于区块链实

现的P体系 基于区块链交易实现证书 全生命周期管理 的P

系统 公开的证书审计和透明的 证书撤销

去中心化的

身份管理 

的管理 区块进行身份管理实现多 方跨域的身份认证

3.2.1 去中心化的PKI技术

数字证书是重要的身份认证技术而目前集中 式的PKI系统存在三大安全问题单点失效问题 证书颁发机构CertificateAuthorityCA易受攻击 问题以及中心渎职问题.中心化的PKI应用于 分布式环境中时不可信的CA会带来严重的安全 风险CA故障会导致所有用户的证书不可用中 心化的CA攻击目标明显黑客可以使用CA签发 虚假证书实现中间人攻击用户无法验证证书的合 法性只能单方面信任CA机构证书透明化问题严 重用户无法察觉CA渎职的现象.区块链技术能够 基于共识机制建立分布式的信任验证能够规避对 集中式CA的过度依赖为去中心化的PKI系统构 建提供了可行的思路.

区块链应用于PKI系统目前有两种研究思路. 一是基于区块链实现去中心化的PKI体系使用区

块链交易承载证书签发证书验证证书更新证书 撤销等功能具有不可篡改的特性.二是使用区块链 技术对现有基于CA的PKI体系进行改造实现公 开的证书审计和透明的证书撤销.

基于区块链实现PKI体系

基于区块链的PKI目前已成为重要的研究方 向.MIT的Conner等人首次提出基于区块链技术 实现分布式的PKI系统Certcoin其核心是利 用区块链技术实现分布式的公共账本将用户身份和 证书公钥关联构建去中心化的PKI系统.由于任何 用户都可以查看证书的签发过程因此Certcoin解 决了传统PKI体系面临的CA单点化问题和证书 不透明的问题.对基于区块链实现PKI体系的一般 化方法进行总结主要流程包括

①身份注册.用户生成身份信息并向全网发 布.其他节点收到后对信息进行验证.如果验证节点 获得记账权则将注册信息打包到新区块的提议中 进而被全网验证通过完成注册.

②公钥更新.用户发布公钥更新信息声明新 公钥和对旧公钥的所有权.更新请求经过全网验证 共识后写入区块链系统新公钥生效.

③公钥查询.用户通过遍历区块链账本获取所 查询的公钥状态.

④公钥废除.用户发布公钥废除信息声明对 该公钥的所有权.废除请求经过全网验证共识后写 入区块链系统.

⑤身份认证过程.所有对身份证据的确认都通 过查询区块链系统完成如果身份处于合法可用状 态则身份认证顺利完成.

相关研究者围绕基于区块链PKI系统的基础 模型展开了一系列的优化研究工作.Ali等人在 去中心化的域名系统Namecoin之上提出了构 建分布式PKI系统的方法Blockstack实现了公钥 和用户可读身份的绑定并实现了交叉链之间的迁 移.Leiding等人分析了基于CA或PGP信任网 络WebofTrustWoT的PKI体系存在的问 题提出了Authcoin协议实现了公钥验证时更加 灵活的质询和回复.相比于基于CA的PKI该协议 具有更好的透明度和容错性相比于PGP信任网 络Authcoin更容易抵御女巫攻击SybilAttack. Bui等人针对证书撤销问题提出将撤销证书的

哈希值存入区块链以供查询然而证书撤销对实时 性要求较高该方法无法处理大量的证书.同样针对 当前PKI体系存在的中心化和证书不透明的问题

计  算  机  学  报

《 计

算 机

学 报

(7)

AlBassam等人基于信任网络和智能合约提出 了SCPKI更方便地进行证书合法性检测和细粒度 属性验证实现用户身份和属性之间的信任传递. Hari等人提出一种在区块链分布式PKI基础 上实现BGP路由传播和DNS中可信节点的认证 方法.

改造现有的PKI系统

与上述去中心化的PKI系统不同一些学者对 现有的以CA为中心的PKI系统进行改造利用区 块链实现公开的证书审计和透明的证书撤销.该研 究方向从现实安全需求出发对现有PKI体系中的 CA系统进行分布式改造用区块链系统记录CA 发证验证和撤销的过程从而消除CA系统的作恶 行为.

Matsumoto等人从提升TLS协议安全性的 角度出发针对未授权证书被签发用以实现中间人 攻击的问题提出了一个审理未授权证书的自动化 平台IKP利用智能合约和共识机制在保证原有功 能的同时实现去中心化同时采用数字货币激励用 户对非法证书的举报.Chen等人针对现实生活 中CA故障的问题提出一种无需CA中心的基于 区块链的公开可审计认证体系Certchain利用一种 可靠性排名共识和数据结构CertOper实现证书的 正确性和可追溯性利用DCBFDualCounting BloomFilter实现撤销证书的高效确认并通过设

计的三层检验机制将假正率降为0.Certchain的证 书可追溯性由区块链的链式结构保证如图2所示. Wang等人针对CA易被入侵从而签发虚假证书 的现状利用区块链提高证书及其撤销的透明度提 出的架构与采用X.509标准的PKI体系兼容将基 于SSLTLS协议的网页服务器的证书及其撤销情 况记录为一笔交易公布于区块链.

图2 证书追溯

此外由于区块链是一个公开的账本存在隐私 泄露的风险.相关研究者在基于区块链的PKI系统 研究基础上对去中心化的匿名证书系统展开了

研究

3.2.2 去中心化的身份管理

身份管理IdentityManagementIdM是信息 安全的关键技术涉及身份创建身份描述身份管 理等诸多方面.由于数据泄露事件层出不穷身份欺 骗事件日益增加集中式的IdM面临严重的安全挑 战用户容易丧失其数字身份的控制权和所有权.该 研究方向和去中心化PKI技术的区别在于身份管 理中数字身份的发布者必须是权威部门.因此在实 现基于数字身份的信任服务时实体包括身份发布 方用户和身份验证方在区块链网络中具有不同的 身份和任务.其中用户需要向发布方提供身份证明 材料如身份证驾驶证等并得到电子身份凭据身 份发布方需要验证用户提供的证明材料一方面向 用户颁发电子身份另一方面要写入区块链系统使 之生效身份验证方从用户得到身份证明并向区块 链网络查询确认.

从基础框架入手研究者对基于区块链的去中 心化身份管理系统展开了研究工作.Dunphy等 人指出区块链技术具有去中心化防篡改用户 可控的安全特性并从身份管理系统的特点出发对 三个典型的基于区块链的身份管理系统uPort

Sovrin

ShoCard

进行深入研究.分析结果表明 基于区块链的身份管理是有意义的但是这三种方 案均不能完美解决身份管理问题主要原因有两个

未能解决可用性的问题用户无法妥善管理私 钥通用数据保护条例GeneralDataProtection RegulationGDPR对个人数据的监管十分严格

块链的公开特性和隐私保护相悖这为区块链应用 的设计带来了挑战.Stokkink等人探索了基于区 块链的数字身份部署方法通过设计对身份的全套 声明链条claimchain实现数字身份自主化管理. Lee等人针对移动场景提出了ID即服务的概念

IDaas为电信公司移动用户和应用商建立互相 认证机制提供身份和管理服务而这个过程无需共 享任何安全凭证.董贵山等人提炼了基于区块链 的身份管理模型描述了基于区块链的信任服务关 系.作者认为区块链技术能够建立全网统一的信任 模型规避信用中介的单点风险以及降低系统维护 的成本下一步要研究区块链如何满足细粒度身份 权限管理的需求.Takemiya等人提出了一个面

1期 刘明达等区块链在数据安全领域的研究进展

① ②

《 计

算 机

学 报

參考文獻

相關文件

以前參加科展時,在網路上看過水果發電的研究,覺得很好奇,便到網路上查相關的資

 在 1855 年英國科學家 Lord Rayleigh 於地震研 究領域就發現了表面聲波的存在,此後則將此現象 運用於地震研究上,此表面波亦被稱為 Rayleigh wave ;直到 1965

但要是缺乏審美情意,追求物質享受,則慾壑難填,缺乏審美能力,縱使有美

林惠娥 副教授

除了之前所提的全域變數和區域變數外,我們在變數 前可以加上 static 修飾字:.

MASS::lda(Y~.,data) Linear discriminant analysis MASS::qda(Y~.,data) Quadratic Discriminant Analysis class::knn(X,X,Y,k,prob) k-Nearest Neighbour(X 為變數資料;Y 為分類)

在與 WINS 有關的研究之中,除了研發感測器硬體這個領域之外,其它的領域均需要

近年來國內外許多學者也紛紛投入 RFID 安全性的研究,2003 年首先由 Weis 等 學者提出了 RFID 認證協定之論文,開啟了 RFID