【清华大学】2023基于分布式信任基础设施的新一代互联网体系结构白皮书_39页_1mb
报告摘要
基于分布式信任基础设施的新一代互联网体系结构白皮书总结
核心内容
本白皮书系统探讨了基于分布式信任基础设施的新一代互联网体系结构,旨在解决现有互联网体系结构中信任缺失、网络攻击频发等问题,构建一个安全、可信、高效的网络环境。通过引入区块链技术,该体系结构为网络服务提供底层信任基础,包括真实存储、真实计算、分布式数字身份等关键组件,同时打造安全可信的互联网协议栈。
主要观点
- 互联网安全问题:现有互联网体系结构缺乏端到端信任,导致网络攻击频繁,如源地址欺骗、DDoS、路由劫持等,对用户安全构成严重威胁。
- 信任缺失的根源:传统体系结构依赖中心化第三方机构,存在单点故障和隐私泄露问题,且无法有效应对大规模、多样化的网络攻击。
- 分布式信任基础设施:基于区块链技术,构建分布式共识、真实存储、真实计算和分布式数字身份基础设施,实现网络服务的可信交互。
- 区块链技术的适配:区块链技术提供去中心化、不可篡改、可审计等特性,为真实存储和真实计算提供了技术支撑。
- 技术挑战:包括稳定性、安全隐私和可扩展性,需设计高效、低开销的共识机制,以及兼顾安全与隐私的存储与计算方案。
关键信息
分布式信任基础设施的组成部分
- 分布式共识基础设施:采用抗网络攻击的稳定拜占庭容错共识机制,提升共识效率和网络容错能力。
- 真实存储基础设施:基于区块链和可认证数据结构(ADS),实现数据的可寻址与可验证,提升数据存储的可信度。
- 真实计算基础设施:引入智能合约,确保计算流程的透明、可验证,解决传统中心化计算平台的不透明和不可验证问题。
- 分布式数字身份基础设施:通过区块链技术实现去中心化的身份认证,提供可信身份标识与属性验证。
- 安全可信互联网协议栈:基于上述基础设施,构建新型协议栈,支撑网络安全应用的部署。
应用案例
-
层次化域间源地址验证:
- 场景:解决源地址伪造问题,确保转发路径真实可信。
- 方法:采用时间同步状态机生成一致性加密标签,通过标签验证源地址真实性。
- 评价:有效检测丢包和重放攻击,计算与通信开销低,具备可扩展性。
-
轻量级转发路径验证(MASK):
- 场景:确保数据包在转发过程中路径真实可信。
- 方法:通过动态密钥共享与认证码嵌入实现轻量级验证。
- 评价:在计算开销、通信开销、可靠性与可部署性方面优于现有方案(如EPIC、PPV、OPT)。
技术挑战
- 稳定性问题:分布式信任基础设施依赖网络通信,需应对DDoS、侧信道攻击等,提升共识机制的鲁棒性。
- 安全隐私问题:需在提升安全性的同时保护用户隐私,防止数据泄露与身份伪造。
- 可扩展性问题:现有区块链技术在共识、存储与计算方面难以满足大规模网络需求,需优化算法与架构。
发展方向与倡议
- 推动标准化:参与IETF、CCSA等组织,推动真实可信互联网体系结构的标准化。
- 突破关键技术:完善共识机制、存储与计算技术,解决性能与安全之间的平衡。
- 搭建测试网:通过开放共享的测试网络,加速新技术的验证与部署。
- 推动部署与应用:在现有网络架构基础上,推动新一代体系结构的部署与示范应用。
- 探索新应用场景:不仅限于网络空间,还应拓展至金融、公共服务、供应链、Web3.0、元宇宙等新兴领域。
未来展望
分布式信任基础设施具有广泛的应用前景,特别是在Web3.0与元宇宙等强调用户自主权和数据安全的新兴技术领域。通过模块化接口,开发人员可灵活构建上层应用,无需关注底层实现细节。同时,该基础设施为构建安全可信的互联网信任平面提供了坚实基础,有助于实现网络环境的全面可信与高效运行。
参考文献(节选)
- [1] 清华大学. 基于智能协作的真实可信互联网体系结构白皮书. 2022.
- [3] 徐恪,付松涛,李琦,等. 互联网内生安全体系结构研究进展. 计算机学报, 2021.
- [6] 徐恪, 凌思通, 李琦, 等. 基于区块链的网络安全体系结构与关键技术研究进展. 计算机学报, 2021.
- [11] Guo B, Lu Y, Lu Z, et al. Speeding dumbo: Pushing asynchronous bft closer to practice. Cryptology ePrint Archive, 2022.
- [44] Wu B, Xu K, Li Q, et al. Enabling efficient source and path verification via probabilistic packet marking. IEEE/ACM International Symposium on Quality of Service. 2018.
缩略语
- DID:Decentralized Identifier,分布式标识符
- ADS:Authentication Data Structure,可认证数据结构
- BFT:Byzantine Fault Tolerance,拜占庭容错
- RPKI:Resource Public Key Infrastructure,资源公钥基础设施
- MASK:轻量级转发路径验证机制
- TECC:Trusted-Environment-based Cryptographic Computing,可信密态计算
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载