首页
外语
计算机
考研
公务员
职业资格
财经
工程
司法
医学
专升本
自考
实用职业技能
登录
计算机
阅读下列说明,回答问题1至问题4,将解答写在答题纸的对应栏内。 [说明] 用户的身份认证是许多应用系统的第一道防线,身份识别对确保系统和数据的安全保密极其重要。以下过程给出了实现用户B对用户A身份的认证过程。 1.A->B:A 2.B->A:{B,Nb}p
阅读下列说明,回答问题1至问题4,将解答写在答题纸的对应栏内。 [说明] 用户的身份认证是许多应用系统的第一道防线,身份识别对确保系统和数据的安全保密极其重要。以下过程给出了实现用户B对用户A身份的认证过程。 1.A->B:A 2.B->A:{B,Nb}p
admin
2017-11-28
88
问题
阅读下列说明,回答问题1至问题4,将解答写在答题纸的对应栏内。
[说明]
用户的身份认证是许多应用系统的第一道防线,身份识别对确保系统和数据的安全保密极其重要。以下过程给出了实现用户B对用户A身份的认证过程。
1.A->B:A
2.B->A:{B,Nb}pk(A)
3.A->B:h(Nb)
此处A和B是认证实体,Nb是一个随机值,pk(A)表示实体A的公钥,{B,Nb}pk(A)表示用A的公钥对消息B,Nb进行加密处理,h(Nb)表示用哈希算法h对Nb计算哈希值。
[问题4]
上述协议存在什么安全缺陷?请给出相应的解决思路。
选项
答案
存在重放攻击和中间人攻击的安全缺陷。针对重放攻击的解决思路是加入时间戳、验证码等信息;针对中间人攻击的解决思路是加入针对身份的双向验证。
解析
本题主要考查密码协议的安全性,要求对密码协议所要求完成的各项安全功能有明确的设计思路,例如双方身份的相互确认、数据如何加密、如何防止各种重放或者中间人劫持攻击等等。
[问题1]
认证主要是对参与双方身份信息的核实和验证,而加密则是对数据的一种变换,确保实现保密性、完整性和可用性的安全目的。
[问题2]
Nb是一个随机值,一方面确保B发给A的数据包无法预测,另一方面使用用户A的公钥加密,确保只有用户A才能解开,攻击者无法解开。
[问题3]
用户A收到2号数据包以后回复h(Nb),用于告诉用户B用户A已经收到上述消息,而且能得到Nb说明用户A的身份是真实的。用哈希值h(Nb)回复也可以确保攻击者无法恢复Nb。攻击者无法得知№的任何信息。
[问题4]
上述协议只有用户A的身份是经过验证的,攻击者可以重复发送第二个数据包给A消耗计算资源。攻击者可以截获第一个包,伪造A的身份,给B发送包声称自己是C,结果用户B会以用户C的公钥来加密,攻击者以C的私钥解出数据包内容,得到Nb的产生信息。
转载请注明原文地址:https://www.kaotiyun.com/show/7wTZ777K
本试题收录于:
信息安全工程师下午应用技术考试题库软考中级分类
0
信息安全工程师下午应用技术考试
软考中级
相关试题推荐
(2010下架构)在RUP中采用“4+1”视图模型来描述软件系统的体系结构。在该模型中,最终用户侧重于______(1),系统工程师侧重于______(2)。(1)
(2013下项管)右图为一个UML序列图的一部分,正确的理解是______。①订单类发消息给客户类;②客户类发消息给订单类;③订单类调用客户类中的”验证客户”操作;④客户类调用订单类中的”验证客户”操作
(2009下项管)一般而言,项目的范围确定后,项目的三个基本目标是______。
(2010下集管)以下______不属于系统集成项目。
(2010上项管)大型及复杂项目可以按照项目的______三个角度制定分解结构。
(2014下项管)解决组织中多个项目之间的资源冲突问题,一般不宜采用的方法是______。
(2012下集管)一家大型信息技术咨询公司的一名项目经理在某软件整合项目进度计划制定完毕后,被指定负责该项目。客户的项目管理层向项目经理提出:市场竞争压力要求项目比计划工期提前一个月完工,他们已经对项目范围进行了审核,认为无法对范围进行缩减,他们同时告诉项
(2013下项管)(2005下软设)某软件工程项目各开发阶段工作量的比例如下表所示:假设当前已处于编码阶段,3000行程序已完成了1200行,则该工程项目开发进度已完成的比例是______。
(2009下架构)Windows操作系统在图形用户界面处理方面采用的核心架构风格是______(1)风格。Java语言宣传的“一次编写,到处运行”的特性,从架构风格上看符合_____(2)风格的特点。(2)
(2009下项管)下列选项中,属于变更控制委员会主要任务的是______。
随机试题
下列不属于《血证论》中提出的“治血四法”的是
根据巴纳德的组织理论,组织的形成应具备的要素包括()。
某患者,无自觉症状,体检时,听诊可闻及心尖部收缩中晚期喀喇音,超声提示二尖瓣后叶脱垂彩色多普勒血流显像表现为
甲、乙、丙是某合伙企业的合伙人,其中甲欠张某20万元债务,无力用个人财产偿还。张某认为用甲从合伙企业中分得的收益进行偿还,其权利的行使无法得到保障。张某可以采取的行动有:
选择合适的( )和签订完整有效的设备采购合同是设备采购质量管理的重要环节。
可行性研究报告编制工作所处的阶段属于建设工程全寿命周期的()。
甲股份有限公司(以下简称“甲公司”)为增值税一般纳税人,销售商品适用的增值税税率为13%。2×21年至2×23年发生的对外投资业务资料如下:(1)甲公司原持有A公司45%的股权。2×21年6月1日,甲公司以一批存货和银行存款90万元为对价再次取得
中国新民主主义革命时期的统一战线包含着两个联盟。其中基本的、主要的联盟是()
Ithinkyoucantakea(n)____languagecoursetoimproveyourEnglish.
Whyrosesareredandvioletsareblue?Didyoueverwonderwhyyouseethecolorsyoudoorifotheranimalsseethesameco
最新回复
(
0
)