认证理论与技术

认证理论与技术

认证概述

  • 认证的背景与目的
    信息安全需同时保障保密性(防被动攻击)和完整性、有效性(防主动攻击)。认证主要针对主动攻击,用于核实通信对方身份的真实性,防止篡改、伪装、重放和否认等行为。
  • 认证的定义
    认证(Authentication)是核实真实身份的过程,即用可靠方法证实被认证对象(人或事)是否名副其实或有效,也称鉴别或验证。

认证系统模型

  • 认证系统不提供保密性,只确保消息来源合法且未被篡改。
  • 接收者除收到消息外,还需验证发送者身份和消息完整性。

协议基础

  • 协议的定义
    两个及以上参与者为完成特定任务而采取的一系列有序步骤。
  • 协议的特点
    ① 自始至终有序;② 至少两方参与;③ 必须完成具体任务,非空操作。

认证协议

  • 参与实体:示证者(Prover, P)和验证者(Verifier, V)。P需向V证明自己就是P。
  • 安全认证协议的条件
    ① P能成功证明身份;② V不能利用认证过程信息伪装成P(即不可向第三方冒充);③ 除P外的第三者以P身份执行协议时,让V相信的概率可忽略不计。

认证协议的分类

  • 单向认证:仅一方被认证。
    • 不与密钥分发结合:如口令核对法。
    • 与密钥分发结合:
      • 采用对称密码技术,需可信第三方(KDC或AS)。
      • 采用非对称密码技术,无需可信第三方。
  • 双向认证:通信双方相互认证身份,并交换会话密钥。

Needham/Schroder协议(对称密码版本)

Needham-Schroeder共享密钥协议:https://www.cnblogs.com/luminescence/p/20711545

协议存在的问题及改进

  • 重放攻击:攻击者X若获得过期的会话密钥,可冒充A重放步骤(3)欺骗B,除非B记录所有历史会话密钥。
  • 改进方案(Denning):加入时间戳,以抵抗重放攻击。
posted @ 2026-06-24 20:30  lumiere_nebula  阅读(13)  评论(0)    收藏  举报