هجوم الانعكاس
في مجال أمن الحاسوب ، يُعدّ هجوم الانعكاس أسلوبًا لمهاجمة نظام مصادقة التحدي والاستجابة الذي يستخدم البروتوكول نفسه في كلا الاتجاهين. أي أن كلا الطرفين يستخدم بروتوكول التحدي والاستجابة نفسه لمصادقة الطرف الآخر. وتتلخص فكرة الهجوم في خداع الهدف لحمله على تقديم إجابة لتحديه الخاص. [ 1 ]
هجوم
فيما يلي الخطوط العريضة العامة للهجوم:
- يبدأ المهاجم عملية الاتصال بالهدف.
- يحاول الهدف التحقق من هوية المهاجم عن طريق إرسال تحدٍ إليه.
- يقوم المهاجم بفتح اتصال آخر بالهدف، ويرسل هذا التحدي إلى الهدف على أنه تحديه الخاص.
- يستجيب الهدف للتحدي.
- يقوم المهاجم بإرسال تلك الاستجابة مرة أخرى إلى الهدف عبر الاتصال الأصلي.
إذا لم يتم تصميم بروتوكول المصادقة بعناية، فسوف يقبل الهدف هذا الرد على أنه صالح، مما يترك للمهاجم اتصال قناة واحد مصادق عليه بالكامل (يتم التخلي عن الآخر ببساطة).
حل
بعض الحلول الأكثر شيوعًا لهذا الهجوم موضحة أدناه:
- يرسل المستجيب معرّفه ضمن الاستجابة، لذا إذا تلقى استجابة تحتوي على معرّفه، فيمكنه رفضها. [ 2 ]
- أليس تبدأ بالتواصل مع بوب.
- يتحدى بوب أليس بإرسال قيمة عشوائية N. B → A: N
- ترد أليس بإرسال رمز المصادقة (MAC) المحسوب بناءً على مُعرّفها وقيمة nonce باستخدام المفتاح المشترك K ab . A → B: MAC K ab {A, N }
- يقوم بوب بفحص الرسالة والتحقق من رمز المصادقة (MAC)، ويتأكد من أنها من أليس وليست رسالة أرسلها في الماضي من خلال التأكد من أنها تتحقق مع A وليس B، وعلى قيمة nonce التي هي نفسها التي أرسلها في تحديه، ثم يقبل الرسالة.
- يُشترط على الطرف المُبادر الرد أولاً على الطعون قبل أن يرد الطرف المستهدف على طعونه.
- يتطلب الأمر أن يكون المفتاح أو البروتوكول مختلفًا بين الاتجاهين.
انظر أيضاً
مراجع
- ↑ شبكات الحاسوب ، تأليف أندرو س. تانينباوم ، الطبعة الرابعة، رقم ISBN 0-13-038488-7، الصفحات 787-790.
- ↑ روس ج. أندرسون : هندسة الأمن: دليل لبناء أنظمة موزعة موثوقة ، الطبعة الأولى، صفحة 21، رقم ISBN 0-471-38922-6
فئات :
- ثغرات أمنية في الحاسوب
- بروتوكولات التحكم في الوصول إلى الحاسوب
