返回
CAXSS: A Cookie Authentication Scheme Against XSS Attacks for HTTPS
DOI:10.3390/electronics15010082.png)
摘要
En 中文
尽管作为会话认证令牌引入的Hypertext Transfer Protocol (HTTP)中的cookies解决了其无状态限制,但其静态特性引入了遭受跨站脚本(XSS)攻击的漏洞。攻击者利用未经过滤的用户输入向Web应用程序注入恶意脚本,从而能够窃取用户cookies以实施会话劫持。虽然HTTP Secure (HTTPS)采用传输层安全(TLS)来加密通信,但它仍然容易受到能够绕过TLS保护的客户端脚本注入漏洞的攻击。当前的cookie会话劫持防护措施侧重于凭证安全,但仍易受链路层攻击。为应对这一挑战,我们提出了针对XSS攻击的HTTPS Cookie认证方案(CAXSS)。CAXSS方案使用原始HTTPS协议交换的消息的签名来实现相互身份认证。具体而言,客户端使用基于椭圆曲线加密(ECC)的数字签名来认证cookies,而服务器拒绝未签名的cookies。这种方法确保只有合法客户端能够生成有效的cookie凭证,从而阻止未经授权的cookie重用。安全分析和性能评估的结果表明,CAXSS方案是安全且有效的。
AI总结
对已上传原文的论文进行重点信息的提取,主要内容包括:简要概述、研究摘要、背景介绍、关键亮点、图文解析、展望与总结。
期刊
IF:
2.6
论文数:
9.9K
被引数:
4.7W
机构
引用论文
Breaking the Ultralightweight RFID Mutual Authentication Protocol: Confidentiality Under ThreatRiaz, P.; Khalid, M.; Hussain, M.; Riaz, N.; Mujahid, U.; Najam-ul-islam, M. 攻破超轻量级RFID双向认证协议:机密性受到威胁. Int. J. Inf. Secur. 2025, 24, 202. [Google Scholar] [CrossRef]
ASAP-IIOT: An Anonymous Secure Authentication Protocol for Industrial Internet of ThingsAsap-iiot: 一种面向工业物联网的匿名安全认证协议
SENSORS
IF3.5
Personal data filtering: a systematic literature review comparing the effectiveness of XSS attacks in web applications vs cookie stealingRodríguez-Galán, G.; Torres, J. 个人数据过滤:一项系统文献综述,比较了XSS攻击在Web应用程序与Cookie窃取中的有效性。Ann. Telecommun. 2024, 79, 763–802. [Google Scholar] [CrossRef]
Towards Validation of TLS 1.3 Formal Model and Vulnerabilities in Intel's RA-TLS Protocol
IEEE ACCESS
IF3.6
Preventing Session Hijacking using Encrypted One-Time-CookiesPrapty, R.T.; Md, S.A.; Hossain, S.; Narman, H.S. 使用加密一次性Cookie防止会话劫持。在2020年无线电信研讨会(WTS)会议录,华盛顿特区,美国,2020年4月22日至24日;第1-6页。 [Google Scholar] [CrossRef]

