클라우드 컴퓨팅 환경에서 ECC 기반 사용자 인증 프로토콜의 공유 비밀 키 의존성 취약점 분석과 완전 순방향 비밀성 강화 방안
Vulnerability Analysis of Shared Pre-Secret Key Dependency in an ECC-Based Cloud Authentication Protocol and Enhancement of Perfect Forward Secrecy
This paper identifies three structural vulnerabilities in Rangwani and Om’s ECC-based three-factor cloud authentication protocol: (1) a single point of failure from the globally shared secret k, (2) timestamp-only freshness checks enabling DoS attacks, and (3) lack of perfect forward secrecy (PFS) due to reliance on the server’s long-term private key. We propose user-specific derived keys, nonce-bound timestamp verification, and ephemeral ECDH-based session key establishment. Simulation results confirm that the improved protocol closes all vulnerabilities with computation cost equivalent to the original design.
한국어
클라우드 컴퓨팅은 의료, 금융 등 다양한 분야의 핵심 인프라이나, 개방형 네트워크 환경에서 인증 및 세션 키 관리에 심각한 보안 위협이 존재한다. 본 연구에서 최근 개발된 ECC 기반 3요소 인증 및 세션 키 협상 프로토콜을 분석한 결과, 첫째, 서버 데이터베이스에 집중된 사전 공유 대칭 키 k가 단일 장애점으로 작용하여 서버 침해 시 모든 사용자의 인증 메시지 위조가 가능하다(V1). 둘째, 타임스탬프만으로 신선도를 검증하여 적대적 조작 시 서비스 거부(DoS) 공격이 발생한다(V2). 셋째, 서버 개인키 노출 시 과거 모든 세션 키가 복원되어 완전 순방향 비밀성(PFS)이 결여(V3)의 세 가지 구조적 취약점을 식별되었다. 본 연구에서는 개선 방안으로 사용자별 파생 키 적용, 타임스탬프-논스 결합 검증, 임시 ECDH 기반 세션 키 도출을 제안하였고, 모의실험을 통해 원본 대비 동등한 계산 비용 수준에서 세 취약점을 모두 해소함을 확인하였다. 또한 본 연구의 검증은 수식 기반 공격 추적과 시뮬레이션 비교에 기반하며, 형식적 안전성의 완전한 증명은 향후 과제로 남는다.
목차
요약 Abstract 1. 서론 2. 관련 연구 3. 방법론 4. 프로토콜 분석 4.1 제안 프로토콜 개요 4.2 식별된 보안 취약점 5. 개선안 6. 모의실험 및 평가 7. 결론 REFERENCES