首页 | 官方网站   微博 | 高级检索  
     

运用SPIN对开放授权协议OAuth 2.0的分析与验证
引用本文:程道雷,肖美华,刘欣倩,梅映天,李伟.运用SPIN对开放授权协议OAuth 2.0的分析与验证[J].计算机工程与科学,2015,37(11):2121-2127.
作者姓名:程道雷  肖美华  刘欣倩  梅映天  李伟
作者单位:;1.华东交通大学软件学院
基金项目:国家自然科学基金资助项目(61163005);计算机软件新技术国家重点实验室开放课题资助项目(KFKT2012B18);江西省自然科学基金资助项目(20132BAB201033);江西省高校科技落地计划项目(KJLD13038);江西省对外科技合作技术资助项目(20151BDH80005);华东交通大学研究生创新计划资助项目(YC2014 X007)
摘    要:OAuth 2.0协议是一种开放授权协议,主要用于解决用户账号关联与资源共享问题。但是,其弱安全性导致各网络公司海量用户信息泄露,且OAuth 2.0传输数据采用的https通道效率低下,成为黑客攻击对象。提出采用http通道传输OAuth 2.0协议数据,基于Promale语言及Dolev-Yao攻击者模型对OAuth 2.0协议建模,运用SPIN进行模型检测。形式化分析结果表明,采用公钥加密体系对OAuth 2.0协议进行加密不安全。上述建模方法对类似的授权协议形式化分析有重要借鉴意义。

关 键 词:OAuth  2.0协议  信息泄露  公钥加密体系  模型检测
收稿时间:2015-08-10
修稿时间:2015-11-25

Analyzing and verifying an open authorization protocol OAuth 2.0 with SPIN
CHENG Dao lei,XIAO Mei hua,LIU Xin qian,MEI Ying tian,LI Wei.Analyzing and verifying an open authorization protocol OAuth 2.0 with SPIN[J].Computer Engineering & Science,2015,37(11):2121-2127.
Authors:CHENG Dao lei  XIAO Mei hua  LIU Xin qian  MEI Ying tian  LI Wei
Affiliation:(School of Software,East China Jiaotong University,Nanchang 330013,China)
Abstract:The OAuth 2.0 is an open authorization protocol which solves the problem of user accounts associating and resources sharing. However, due to its weak security, massive user information of network companies is leaking. Besides, the https channel used by OAuth 2.0 to transmit data is inefficient, making the OAuth 2.0 an attack object of hackers. We propose an open authorization protocol, which transmits the data of the OAuth 2.0 protocol in http channels, model the protocol based on the Promale language and Dolev Yao attacker model, and employ the SPIN for model checking. The results of formal analysis show that the OAuth2.0 protocol encrypted by the public key encryption system is unsafe. The proposed modeling method has great significance in formal analysis of similar license agreement.
Keywords:OAuth 2  0 protocol  information leakage  public key encryption system  model checking  
本文献已被 万方数据 等数据库收录!
点击此处可从《计算机工程与科学》浏览原始摘要信息
点击此处可从《计算机工程与科学》下载全文
设为首页 | 免责声明 | 关于勤云 | 加入收藏

Copyright©北京勤云科技发展有限公司    京ICP备09084417号-23

京公网安备 11010802026262号