eIDAS的安全性分析——欧洲的跨国身份验证方案

作者:

尼尔斯·恩格尔贝茨、努鲁拉·埃里诺拉、大卫·赫林、尤拉杰·索莫洛夫斯基、弗拉迪斯拉夫·姆拉德诺夫和约格·施温克,波鸿鲁尔大学

摘要:

2014年,欧盟委员会发布了eIDAS法规,旨在确保欧盟内部跨国电子服务的兼容性。eIDAS(电子身份验证、身份验证和信任服务)定义了电子签名、数字证书、单点登录(SSO)和信任服务的实现标准和技术。它基于完善的标准,如SAML,以实现欧盟国家之间的高度安全性和兼容性。在本文中,我们首次对eID服务中使用的身份验证方案进行了安全性研究。我们的安全分析表明,在15个欧洲eID服务中,有7个易受基于XML的攻击,这些攻击启用了高效的拒绝服务(DoS)和服务器端请求伪造(SSRF)攻击。在15个eID服务中的5个上,我们甚至能够过滤本地存储的文件并将这些文件发送到任意域。为了支持eID服务的开发人员和安全团队,我们实现了Burp Suite扩展来执行全自动或半自动测试。此外,我们概括介绍了与基于eID的身份验证和SSO相关的最佳实践。

打开访问介质

USENIX致力于开放访问我们活动上展示的研究。活动开始后,所有人都可以免费获得论文和会议记录。活动结束后发布的任何视频、音频和/或幻灯片也免费向所有人开放。支持USENIX以及我们对开放存取的承诺。

BibTeX公司
@进行中{220570,
author={尼尔斯·恩格尔贝茨(Nils Engelbertz)、努鲁拉·埃里诺拉(Nurullah Erinola)、大卫·赫林(David Herring)、尤拉杰·索莫洛夫斯基(Juraj Somorovsky)、弗拉迪斯拉夫·姆拉德诺夫(Vladislav Mladenov)和J{“,
title={eIDAS}的安全分析{\textendash}欧洲的{跨国}身份验证方案},
booktitle={第十二届USENIX攻势技术研讨会(WOOT 18)},
年份={2018年},
地址={马里兰州巴尔的摩},
url={https://www.usenix.org/conference/woot18/presentation/engelbertz},
publisher={USENIX协会},
月份=八月
}