首页|期刊导航|电子学报|基于预约束加密的可追溯加密恶意流量检测

基于预约束加密的可追溯加密恶意流量检测OA

中文摘要

随着超文本传输安全协议(HyperText Transfer Protocol Secure,HTTPS)、传输层安全协议(Transport Layer Security,TLS)等安全通信协议的广泛部署,网络流量内容在获得有效保护的同时,也使依赖明文分析的恶意流量检测技术难以直接应用,给密态流量检测带来了新挑战。基于可搜索加密等密码技术的现有检测方案,通过半解密等操作能助力实现密态流量检测。然而,这类方案的中间盒可能借助检测过程推断检测规则,关联用户通信行为,挖掘用户隐私信息,容易引发严峻的隐私泄漏风险。此外,随着检测规则规模与流量分段Token数量不断增长,现有方案中大量使用的双线性配对、多轮交互或者复杂预处理等高开销操作导致计算与通信负担显著加重,难以满足实时检测与大规模部署需求。针对上述问题,本文提出一种基于预约束加密的可追溯加密恶意流量检测方案——CipherSight,旨在面向端到端通信场景,构建兼顾隐私保护与高效检测的主动检测机制。该方案首先结合集合预约束加密、轻量级布谷鸟哈希与对称加密技术,对检测规则与传输流量进行保护,在不泄露流量明文与规则语义的前提下实现恶意Token匹配。其次,基于签名机制对双向通信会话密钥进行承诺与绑定,使接收方能够快速验证并筛选其所需密文流量,从而避免对非目标流量进行冗余解密,提升解密阶段效率与可靠性。进一步地,基于Diffie-Hellman问题,在流量Token密文中隐式嵌入发送方身份信息,仅当流量匹配恶意规则时,中间盒才能恢复有效身份标识并实现精确溯源,而对合规流量仍无法获得任何有用信息。CipherSight在保证通信用户匿名性及恶意规则隐私性的前提下,实现了密态恶意流量的精确检测和恶意传播者的溯源。理论分析表明,所提方案基于不可区分性选择明文攻击(INDistinguishable Chosen Plaintext Attack,IND-CPA)安全的对称加密满足流量机密性,基于会话密钥签名的不可伪造性选择消息攻击(Existential UnForgeability under Chosen Message Attack,EUF-CMA)的安全性满足流量不可链接性,检测规则机密性则继承集合预约束加密的Element-hiding与Set-hiding安全性质。实验结果表明,CipherSight在密钥生成、规则生成、流量检测和流量解密等阶段均展现出较优性能:相较于BlindIDS,检测和解密效率分别提升40倍和15倍以上;相较于近期相关方案Pine与PrivBox,检测和解密效率均提升约5倍;在大规模规则与Token场景下,方案检测时间对规则规模变化不敏感,表现出更好的扩展性与实用性。综上,CipherSight为加密网络环境下实现高效、隐私保护的密态恶意流量主动检测和溯源提供了一种可行的新方案。

张迪;王皓;张颖;乐俊青;廖晓峰

重庆大学计算机学院,重庆400044重庆大学计算机学院,重庆400044重庆大学计算机学院,重庆400044重庆大学计算机学院,重庆400044重庆大学计算机学院,重庆400044

信息技术与安全科学

加密流量恶意流量检测预约束加密中间盒可追溯

《电子学报》 2026 (4)

P.1481-1496,16

国家自然科学基金(No.62302072)重庆市自然科学基金创新发展联合基金(No.CSTB2023NSCQ-LZX0149)。

10.12263/DZXB.20251051

评论