#webpki

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Anis Bkakria

该论文针对后量子迁移背景下 WebPKI 认证成本增加的问题,指出仅对压缩证书对象进行认证并不能保留依赖方(relying party)接受该证书时所依赖的可变授权上下文。作者形式化了“上下文闭合”(context closure)概念:验证者接受的经过认证的投影必须能够决定其声称的授权语义,且该语义需与声明的来源契约和事件覆盖见证一致。论文提出了 LRp,一种双平面(two-plane)后量子构造:在更新平面中认证可变的 CA 上下文状态,而热路径(warm path)仅携带由显式配置文件协商选择的状态局部依赖引用。在固定的 CCADB 重建中,作者从 Apple、Chrome、Microsoft 和 Mozilla 四个视图获得了 44,912 个路径/视图上下文和 16,858 个物理 CA 谱系。核心编译器产生的中位数、p95 和最大类型化依赖数分别为 m50=6、m95=16、mmax=18。因此,一个热路径 LR+ 选择器在携带相同依赖向量的情况下,中位数、p95 和最大大小分别为 296、776 和 872 字节,而单签名无状态捆绑包则分别为 3,842、5,932 和 6,350 字节。保留的全视图闭合状态大小为 16.15 MB,在所述检查点和更新模型下,每个视图的生命周期交叉中位热路径认证数为每天 19.60 到 50.41 次。实现和评估工件可在 GitHub 获取。该工作主要面向 PKI 研究者、后量子密码迁移设计者以及 Web 安全基础设施工程师,提供了一种降低后量子认证开销同时保持授权上下文完整性的新思路。

💡 推荐理由: 为 WebPKI 后量子迁移提供新视角:认证对象之外还需绑定授权上下文,LRp 在保持安全性的同时大幅压缩认证数据,对 TLS 证书链性能优化有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: John M. Schanck

本文提出了一种名为“clubcard”的新型数据结构,用于优化WebPKI中的证书撤销状态分发。目前,CRLite是低带宽、低延迟且保护隐私的证书撤销数据分发机制,其核心是将撤销数据编码为紧凑的静态哈希集(成员测试)。然而,随着WebPKI规模的增长(截至2024年11月,有效证书超过9亿,撤销证书超过800万),原有的CRLite实现面临存储和带宽挑战。作者设计的clubcard是一种更高效的成员测试数据结构,能够以更小的体积编码撤销信息。基于Mozilla的CRLite基础设施进行实验,结果表明:使用clubcard编码WebPKI中所有证书的撤销状态仅需6.7 MB,相比2017年IEEE S&P上提出的原始CRLite实现减少了54%,甚至比该工作声称的理论下限还小21%。此外,clubcard支持序列化编码动态数据集(如WebPKI的撤销集合),针对6小时增量更新的平均压缩大小仅为26.8 kB,使CRLite真正具备实用性。作者已将clubcard生成功能集成到Mozilla的CRLite基础设施中,并在Firefox Nightly中添加了客户端支持(目前作为默认撤销检查机制)。论文还报告了实现的性能指标,并提出了进一步降低带宽需求的策略。该研究的主要贡献在于提出了一种更紧凑的撤销编码方案,降低了CRLite的带宽和存储开销,对提升HTTPS证书撤销检查的效率和可部署性具有重要意义。

💡 推荐理由: 证书撤销检查是HTTPS安全的关键环节,但现有方案(如CRL、OCSP)存在带宽或隐私问题。CRLite虽好,但存储开销仍较高。Clubcard显著压缩了撤销数据(比原始CRLite小54%),且已集成到Firefox Nightly中,有望大幅提升WebPKI撤销分发的实用性,降低运维成本。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)