RUB-Forscher optimiert Single Sign-On: Wenn User-Träume sicher werden
Doch auch Angreifer wissen um den Mehrwert, den eine einzige erfolgreiche Attacke hier für sie bereithält. Andreas Mayer, der als externer Doktorand am Lehrstuhl für Netz- und Datensicherheit (Prof. Dr. Jörg Schwenk) der Ruhr-Universität Bochum promoviert, ist es nun gelungen, die Sicherheit dieser zentralen Schnittstelle deutlich zu erhöhen.
Bislang kein Schutz vor gezielten Angriffen
Das System „Single Sign-On“, kurz SSO, scheint für jeden User traumhaft: „Einmal authentifiziert stehen ihm seine Informationen und Dienste sofort und ohne erneute lästige Passworteingabe zur Verfügung“, so Mayer. Doch genau diese Konzentration potenziere den möglichen Schaden, der dem Nutzer durch eben jenen „Single-Point-of-Attack“ entstehen könne.
Ohne passgenaue Sicherheitskonzepte drohen Identitätsdiebstähle in bislang ungeahnter Größenordnung, warnen die Forscher vom Horst Görtz Institut für IT-Sicherheit (HGI) der RUB. Dass die Einmal-Anmeldung längst nicht so sicher ist wie bislang angenommen, zeigten die Bochumer Wissenschaftler erst vor kurzem:
Sie knackten 12 von 14 SSO-Systemen, die massive Sicherheitslücken aufwiesen. „Wir rechnen in naher Zukunft mit vermehrten Angriffen auf browser-basierte SSO-Lösungen wie Facebook Connect, SAML, OpenID und Microsoft Cardspace“, so Mayer. „Es ist äußerst besorgniserregend, dass keines der aktuell eingesetzten und in den vergangenen zwölf Jahren entwickelten SSO-Protokolle wirksamen Schutz vor gezielten Angriffen bietet.“
Hochwirksame und quelloffene SSO-Lösung
Bislang können die vielen Bedrohungs-Szenarien wie Phishing, Pharming, Man-in-the-Middle Angriffe oder Cross-Site Scripting die steigende Popularität der SSO-Angebote nicht bremsen. Zu komfortabel ist das „Einmal-angemeldet-überall-drin“-Modell, zu arglos der Nutzer. Der Gefahr steuert Andreas Mayer mit seinen Ergebnissen entgegen: Er implementierte das normierte „SAML Holder-of-Key Web Browser SSO Profile“ erstmals im weltweit verbreiteten Open Source Framework „SimpleSAMLphp“ – das ist eine Programmieranwendung rund um die Authentifikation.
„Dadurch bindet der Holder-of-Key alle kritischen Authentisierungs- und Autorisierungsinformationen – die sogenannten Security Tokens – kryptographisch an den Browser des rechtmäßigen Benutzers“, erklärt Mayer. „Entstanden ist eine hochwirksame und quelloffene Lösung, die von allen gängigen Browsern unterstützt wird.“
Andreas Mayer arbeitet bei der Adolf Würth GmbH & Co. KG und schreibt nebenberuflich seine Doktorarbeit am Lehrstuhl für Netz- und Datensicherheit der RUB.
Weitere Informationen
Prof. Dr. Jörg Schwenk, Fakultät für Elektrotechnik und Informationstechnik der RUB, Lehrstuhl für Netz- und Datensicherheit, Tel. 0234/32-26692
joerg.schwenk@rub.de
Angeklickt
SimpleSAMLphp-Framework zum Download:
http://www.simplesamlphp.org
RUB-Forscher knacken Single Sign-On (RUB-Presseinformation Nr. 266 vom 10.8.2012):
http://aktuell.ruhr-uni-bochum.de/pm2012/pm00266.html.de
Redaktion: Jens Wylkop
Media Contact
Weitere Informationen:
http://www.simplesamlphp.org http://aktuell.ruhr-uni-bochum.de/pm2012/pm00266.html.deAlle Nachrichten aus der Kategorie: Informationstechnologie
Neuerungen und Entwicklungen auf den Gebieten der Informations- und Datenverarbeitung sowie der dafür benötigten Hardware finden Sie hier zusammengefasst.
Unter anderem erhalten Sie Informationen aus den Teilbereichen: IT-Dienstleistungen, IT-Architektur, IT-Management und Telekommunikation.
Neueste Beiträge
Überlebenskünstler im extremen Klima der Atacama-Wüste
Welche Mikroorganismen es schaffen, in den extrem trockenen Böden der Atacama-Wüste zu überleben, und welche wichtigen Funktionen sie in diesem extremen Ökosystem übernehmen – zum Beispiel bei der Bodenbildung –,…
Hoffnung für Behandlung von Menschen mit schweren Verbrennungen
MHH-Forschende entwickeln innovatives Medikament, um die Abstoßung von Spenderhaut-Transplantaten zu verhindern. Wenn Menschen schwere Verbrennungen erleiden, besteht nicht nur die Gefahr, dass sich die Wunde infiziert. Der hohe Flüssigkeitsverlust kann…
Neue Erkenntnisse zur Blütezeit-Regulation
Einfluss von Kohlenstoff- und Stickstoff-Signalwegen auf Blütenrepressoren bei Arabidopsis. In einer aktuellen Publikation in der Fachzeitschrift Plant Physiology hat ein internationales Forschungsteam, dem unter anderem Dr. Justyna Olas als eine…