一种会话劫持防御方法技术

技术编号:39494070 阅读:7 留言:0更新日期:2023-11-24 11:19
本申请提供了一种会话劫持防御方法

【技术实现步骤摘要】
一种会话劫持防御方法、装置、设备及存储介质


[0001]本申请涉及网络技术与安全领域,尤其涉及一种会话劫持防御方法

装置

设备及存储介质


技术介绍

[0002]随着互联网的普及以及技术的进步,网络安全问题日益严峻

目前,会话劫持防御已经成为网络安全领域的研究热点之一

攻击者可以通过各种攻击手段获取用户的会话信息,从而冒充合法用户身份进行相应的操作

[0003]现有会话劫持防御会通过利用客户端与服务器端的信息交互机制来验证当前会话标识与用户信息之间的映射关系

会话标识作为当前会话的身份凭证存储在
Cookie
小型文本文件中

然而,基于现有的技术即使与当前用户令牌关联采用数字签名策略进行身份验证,仍然存在漏洞暴露的风险,攻击者甚至能够通过猜解令牌直接获取用户权限或敏感信息


技术实现思路

[0004]本申请提供了一种会话劫持防御方法

装置

设备及存储介质,用于通过零知识证明协议可以确定客户端的身份,从而防止攻击者冒充合法用户进行会话劫持,保护用户的隐私并提高安全性

[0005]第一方面,本申请提供了一种会话劫持防御方法,应用于客户端,包括:
[0006]向服务器发送第一登录请求,所述第一登录请求包括客户端的公钥及包括协议信息的零知识证明协议;
[0007]接收所述服务器返回的第一响应信息,所述第一响应信息包括所述零知识证明协议的确认信息;
[0008]利用非交互式零知识证明算法,基于所述协议信息

所述客户端的公钥及所述客户端的私钥,生成证明信息;
[0009]将所述证明信息携带在第二资源请求发送给所述服务器,以使所述服务器基于所述客户端的公钥

所述协议信息对所述证明信息进行验证

[0010]在一个或多个可能的实施例中,所述客户端的私钥通过所述协议信息映射至椭圆曲线群上的一个点得到所述客户端的公钥

[0011]在一个或多个可能的实施例中,利用非交互式零知识证明算法,基于所述协议信息

所述客户端的公钥及所述客户端的私钥,生成证明信息,包括:
[0012]生成一个随机数并通过所述协议信息映射至椭圆曲线群上的一个点得到第一参数;
[0013]根据所述客户端的公钥

所述第一参数和哈希函数得到挑战值,并利用非交互式零知识证明算法,基于所述挑战值

所述客户端的私钥和所述随机数得到第二参数;
[0014]根据所述第一参数和所述第二参数确定证明信息

[0015]在一个或多个可能的实施例中,所述零知识证明协议为所述客户端向所述服务器证明拥有所述公钥对应的私钥,以使所述客户端证明自己的身份;
[0016]所述零知识证明协议的确认信息为所述服务器同意所述客户端通过向所述服务器证明拥有所述公钥对应的私钥的方式证明自身的身份

[0017]在一个或多个可能的实施例中,所述第一响应信息和所述第二资源请求还包括当前会话标识符,用于识别是否属于当前会话

[0018]在一个或多个可能的实施例中,向所述服务器发送携带所述证明信息的第二资源请求,包括:
[0019]对所述证明信息按照预设规则进行加密;
[0020]向所述服务器发送携带加密证明信息的第二资源请求

[0021]第二方面,本申请提供一种会话劫持防御方法,应用于服务器,包括:
[0022]接收客户端发送的第一登录请求,所述第一登录请求包括所述客户端的公钥及包括协议信息的零知识证明协议;
[0023]发送第一响应信息到所述客户端,所述第一响应信息携带所述零知识证明协议的确认信息;
[0024]接收所述客户端发送的携带证明信息的第二资源请求;
[0025]根据所述公钥和所述协议信息确定所述证明信息成立时,向所述客户端发送与所述第二资源请求对应的第二响应信息

[0026]在一个或多个可能的实施例中,根据所述公钥和所述协议信息确定所述证明信息成立,包括:
[0027]根据所述证明信息中的第一参数

所述公钥和哈希函数确定挑战值;
[0028]根据所述公钥

所述挑战值和所述协议信息确定预设公式成立时,确定所述证明信息成立

[0029]在一个或多个可能的实施例中,还包括:
[0030]确定所述证明信息不成立时,确定所述客户端为第三方攻击者

[0031]在一个或多个可能的实施例中,所述第一响应信息和所述第二资源请求均包括当前会话标识符,用于识别是否属于当前会话

[0032]在一个或多个可能的实施例中,接收所述客户端发送的第二资源请求后,还包括:
[0033]根据所述第二资源请求中的当前会话标识符确定是否属于当前会话;
[0034]若是,则确定所述证明信息是否成立,否则,确定所述客户端为第三方攻击者

[0035]在一个或多个可能的实施例中,接收所述客户端发送的第二资源请求,包括:
[0036]接收所述客户端发送的携带加密证明信息的第二资源请求;
[0037]根据预设解密规则对所述加密证明信息进行解密,获取证明信息

[0038]第三方面,本申请提供一种会话劫持防御装置,应用于客户端,所述装置包括:
[0039]登录请求发送模块,用于向服务器发送第一登录请求,所述第一登录请求包括客户端的公钥及包括协议信息的零知识证明协议;
[0040]协议确认模块,用于接收所述服务器返回的第一响应信息,所述第一响应信息包括所述零知识证明协议的确认信息;
[0041]证明信息生成模块,用于利用非交互式零知识证明算法,基于所述协议信息

所述
客户端的公钥及所述客户端的私钥,生成证明信息;
[0042]资源请求发送模块,用于将所述证明信息携带在第二资源请求发送给所述服务器,以使所述服务器基于所述客户端的公钥

所述协议信息对所述证明信息进行验证

[0043]第四方面,本申请提供一种会话劫持防御装置,应用于服务器,所述装置包括:
[0044]登录请求接收模块,用于接收客户端发送的第一登录请求,所述第一登录请求包括所述客户端的公钥及包括协议信息的零知识证明协议;
[0045]确认信息发送模块,用于发送第一响应信息到所述客户端,所述第一响应信息携带所述零知识证明协议的确认信息;
[0046]资源请求接收模块,用于接收所述客户端发送的携带证明信息的第二资源请求;
[00本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.
一种会话劫持防御方法,其特征在于,应用于客户端,包括:向服务器发送第一登录请求,所述第一登录请求包括客户端的公钥及包括协议信息的零知识证明协议;接收所述服务器返回的第一响应信息,所述第一响应信息包括所述零知识证明协议的确认信息;利用非交互式零知识证明算法,基于所述协议信息

所述客户端的公钥及所述客户端的私钥,生成证明信息;将所述证明信息携带在第二资源请求发送给所述服务器,以使所述服务器基于所述客户端的公钥

所述协议信息对所述证明信息进行验证
。2.
根据权利要求1所述的方法,其特征在于,所述客户端的私钥通过所述协议信息映射至椭圆曲线群上的一个点得到所述客户端的公钥
。3.
根据权利要求1所述的方法,其特征在于,利用非交互式零知识证明算法,基于所述协议信息

所述客户端的公钥及所述客户端的私钥,生成证明信息,包括:生成一个随机数并通过所述协议信息映射至椭圆曲线群上的一个点得到第一参数;根据所述客户端的公钥

所述第一参数和哈希函数得到挑战值,并利用非交互式零知识证明算法,基于所述挑战值

所述客户端的私钥和所述随机数得到第二参数;根据所述第一参数和所述第二参数确定证明信息
。4.
根据权利要求1所述的方法,其特征在于,所述零知识证明协议为所述客户端向所述服务器证明拥有所述公钥对应的私钥,以使所述客户端证明自己的身份;所述零知识证明协议的确认信息为所述服务器同意所述客户端通过向所述服务器证明拥有所述公钥对应的私钥的方式证明自身的身份
。5.
根据权利要求1所述的方法,其特征在于,所述第一响应信息和所述第二资源请求还包括当前会话标识符,用于识别是否属于当前会话
。6.
根据权利要求1所述的方法,其特征在于,向所述服务器发送携带所述证明信息的第二资源请求,包括:对所述证明信息按照预设规则进行加密;向所述服务器发送携带加密证明信息的第二资源请求
。7.
一种会话劫持防御方法,其特征在于,应用于服务器,包括:接收客户端发送的第一登录请求,所述第一登录请求包括所述客户端的公钥及包括协议信息的零知识证明协议;发送第一响应信息到所述客户端,所述第一响应信息携带所述零知识证明协议的确认信息;接收所述客户端发送的携带证明信息的第二资源请求;根据所述公钥和所述协议信息确定所述证明信息成立时,向所述客户端发送与所述第二资源请求对应的第二响应信息
。8.
根据权利要求7所述的方法,其特征在于,根据所述公钥和所述协议信息确定所述证明信息成立,包括:根据所述证明信息中的第一参数

所述公钥和哈希函数确定挑战值;
根据所述公钥

所述挑战值和所述协议信息确定预设...

【专利技术属性】
技术研发人员:陈瑛秦金晓熊嘉歆
申请(专利权)人:中国电信股份有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1