翻译披露:本页为对 IETF RFC 7258《Pervasive Monitoring Is an Attack》 的中文翻译,原文著作权归 IETF/原作者所有,内容以人类原始 RFC 为准。本译本由 ztpop.net 整理,仅供学习参考;RFC 受 BCP 78 与 IETF 信托法律条款约束,译本保留原文编号与结构,权威性以英文原文为准。英文原文见 rfc-editor.org/rfc/rfc7258。
RFC 7258:普遍性监控是一种攻击
摘要
普遍性监控(Pervasive Monitoring,PM)是一种技术攻击;在可能的情况下,应当在 IETF 协议的设计中对其加以缓解。
本备忘录的状态
本备忘录记录的是一项互联网最佳当前实践(Internet Best Current Practice)。
本文档是互联网工程任务组(IETF)的产物,代表 IETF 社区的共识,已经过公开评审,并由互联网工程指导组(IESG)批准发布。有关 BCP 的更多信息参见 RFC 5741 第 2 节。
关于本文档当前状态、任何勘误,以及如何就其提供反馈的信息,可在 https://www.rfc-editor.org/info/rfc7258 获取。
版权声明
Copyright (c) 2014 IETF 信托及被列为文档作者的个人。保留所有权利。
本文档受 BCP 78 以及 IETF 信托的《IETF 文档相关法律规定》(http://trustee.ietf.org/license-info)约束,以本文档发布之日生效的版本为准。请仔细审阅这些文档,因为它们描述了您就本文档所享有的权利与限制。
1. 普遍性监控是一种针对隐私的大范围攻击
普遍性监控(PM)是指通过侵入式地收集协议产物而进行的大范围(且往往是隐蔽的)监视,被收集的对象包括应用内容,也包括协议元数据(例如各类头部)。主动或被动的搭线窃听、流量分析(例如关联分析、时序分析或测量分组大小),以及颠覆用于保护协议的密钥,同样可以作为普遍性监控的组成部分。PM 的特征在于其无差别性与极大规模,而不在于引入了新类型的技术性破坏手段。
IETF 社区的技术判断是:PM 是对互联网用户与组织隐私的一种攻击。IETF 社区已表达出强烈共识——PM 是一种需要在可能之处加以缓解的攻击,缓解途径是设计出使 PM 的代价显著上升、乃至不可行的协议。普遍性监控问题曾在 2013 年 11 月 IETF 会议的技术全体会议上讨论 [IETF88Plenary],随后在 IETF 邮件列表上有大量交流。本文档记录 IETF 社区的这一共识,并确立 PM 在技术上的性质。
此处使用的"攻击"一词取其技术含义,与日常英语用法略有不同。在日常英语中,攻击指对手实施的、意在把对手意志强加于被攻击方的侵略性行动。此处该词用于指代在通信各方未同意的情况下颠覆其通信意图的行为。一次攻击可能改变通信内容,可能记录通信内容或通信的外部特征,也可能通过与其他通信事件相关联,揭示出通信各方本不打算泄露的信息;它还可能产生其他同样颠覆通信者意图的效果。[RFC4949] 给出了"攻击"一词更完整的定义。此处我们还以单数形式使用该词,尽管现实中 PM 可能由一整套多方面协同的攻击构成。
特别地,技术意义上使用的"攻击"一词,对发动攻击者的动机不作任何暗示。PM 的动机可以从非定向的国家级监视,到商业企业出于合法但不利于隐私的目的,再到犯罪分子的非法行为。无论动机如何,实现 PM 所用的技术手段是相同的。因此,我们无法做到既防御最恶劣的行为者,又允许其他行为者(无论某些人认为其多么善意)实施监控——因为攻击者所需采取的动作与其他攻击难以区分。据此,PM 的动机与"IETF 协议如何缓解 PM"这一问题不相关。
2. IETF 将致力于缓解普遍性监控
"缓解"(Mitigation)是一个技术术语,并不意味着有能力完全阻止或挫败一次攻击。缓解 PM 的协议不会阻止该攻击,但能显著改变威胁态势。(关于"攻击"与"威胁"两个术语的关系,参见 RFC 4949 第 24 页的图示。)缓解可显著提高攻击成本,迫使原本隐蔽的行为转为公开,或使攻击更可能被检测到(哪怕是事后)。
IETF 标准已经提供了保护互联网通信的机制,也有在协议设计中运用这些机制的指南 [RFC3552]。但这些标准通常并未针对 PM、协议元数据的机密性、对抗流量分析或数据最小化等问题。在所有情形下,协议都不可避免地会披露一些与隐私相关的信息。随着技术进步,曾经只有资金极其雄厚的行为者才能使用的技术会变得更易获得。因此,缓解 PM 同时也是对一大类相似攻击的防护。
据此,重新审视我们各项标准的安全与隐私属性正当其时。IETF 将致力于缓解 PM 的技术层面,正如我们一贯对待协议漏洞那样。IETF 协议缓解 PM 的具体方式将随着缓解技术与攻击技术的演进而变化,故本文不予描述。
IETF 规范的制定者需要能够说明他们是如何考虑 PM 的;并且在该攻击与所要发布的工作相关时,能够为相关设计决策给出正当理由。这并不意味着 IETF 文档中需要新增一个"普遍性监控考量"章节,而是意味着:当被问及"普遍性监控是否与本工作相关?如果相关,你们是如何考虑的?"时,需要有一个好的回答。
特别地,架构决策(包括复用了哪些既有技术)可能显著影响一个协议在 PM 面前的脆弱程度。因此,IETF 规范的制定者在做架构决策时需要考虑缓解 PM。就架构决策(包括能否做出适当的 PM 缓解)尽早获得充分评审十分重要;在流程后期再回头修改这些架构决策,代价非常高昂。
虽然 PM 是一种攻击,但其他一些可能符合 PM 定义的监控形式却可能是有益的、并不属于任何攻击的一部分。例如,网络管理功能会监控分组或流量,反垃圾邮件机制需要查看邮件内容。某些监控甚至可以成为缓解 PM 的一部分——例如证书透明度 [RFC6962] 就涉及以某种方式监控公钥基础设施,从而有可能检测出某些 PM 攻击技术。然而,监控机制显然存在被滥用于 PM 的可能,因此在协议设计中需要审慎权衡这一张力。为缓解 PM 而使网络变得不可管理,并不是可接受的结果;但无视 PM 则会违背本文所记录的共识。随着这一张力的真实实例不断被审视,恰当的平衡会逐步显现。
最后,IETF 作为一个标准制定组织,并不控制我们规范的实现或部署(尽管 IETF 参与者确实开发了许多实现),IETF 也并未对协议栈的所有层进行标准化。此外,缓解普遍性监控的非技术层面(例如法律与政治层面)不在 IETF 的范围之内。若要全面应对 PM,更广泛的互联网社区需要挺身而出。
小结:当前的能力使得某些行为者能够以前所未有的规模监控整个互联网上的内容与元数据。这种普遍性监控是对互联网隐私的一种攻击。IETF 将努力产出能够缓解普遍性监控攻击的规范。
3. 流程说明
过去,此类架构性声明(例如 [RFC1984] 与 [RFC2804])是作为互联网工程指导组(IESG)与互联网架构委员会(IAB)的联合产物发布的。然而自那些文档发布以来,IETF 与 IAB 已按 [RFC4844] 与 [RFC5741] 的描述分离了各自的发布"流"(stream)。本文档是在 IESG 与 IAB 两方讨论之后启动的,但作为 IETF 流的共识文档发布,以确保它恰当地反映整个 IETF 社区的共识。
4. 安全考量
本文档通篇都是关于隐私的。关于安全威胁与隐私威胁之间关系的更多信息,可参见 [RFC6973];其中第 5.1.1 节专门论述了作为安全—隐私复合威胁的监视问题。
5. 致谢
作者感谢 IETF 88 技术全体会议参与者的反馈,并特别感谢以下人士提出的有益建议或评论:Jari Arkko、Fred Baker、Marc Blanchet、Tim Bray、Scott Brim、Randy Bush、Brian Carpenter、Benoit Claise、Alissa Cooper、Dave Crocker、Spencer Dawkins、Avri Doria、Wesley Eddy、Adrian Farrel、Joseph Lorenzo Hall、Phillip Hallam-Baker、Ted Hardie、Sam Hartmann、Paul Hoffman、Bjoern Hoehrmann、Russ Housley、Joel Jaeggli、Stephen Kent、Eliot Lear、Barry Leiba、Ted Lemon、Subramanian Moonesamy、Erik Nordmark、Pete Resnick、Peter Saint-Andre、Andrew Sullivan、Sean Turner、Nicholas Weaver、Stefan Winter 与 Lloyd Wood。此外,还感谢所有就如何改进互联网安全与隐私提出建议、或在 ietf@ietf.org、perpass@ietf.org 等 IETF 邮件列表上就此发表评论的人士。
6. 参考性引用
- [IETF88Plenary] IETF,《IETF 88 全体会议材料》,2013 年 11 月,<http://www.ietf.org/proceedings/88/>。
- [RFC1984] IAB、IESG、Carpenter, B. 与 F. Baker,《IAB 与 IESG 关于密码技术与互联网的声明》,RFC 1984,1996 年 8 月。
- [RFC2804] IAB 与 IESG,《IETF 关于搭线窃听的政策》,RFC 2804,2000 年 5 月。
- [RFC3552] Rescorla, E. 与 B. Korver,《撰写 RFC 安全考量文本的指南》,BCP 72,RFC 3552,2003 年 7 月。
- [RFC4844] Daigle, L. 与互联网架构委员会,《RFC 系列与 RFC 编辑》,RFC 4844,2007 年 7 月。
- [RFC4949] Shirey, R.,《互联网安全术语表(第 2 版)》,RFC 4949,2007 年 8 月。
- [RFC5741] Daigle, L.、Kolkman, O. 与 IAB,《RFC 流、头部与样板文本》,RFC 5741,2009 年 12 月。
- [RFC6962] Laurie, B.、Langley, A. 与 E. Kasper,《证书透明度》,RFC 6962,2013 年 6 月。
- [RFC6973] Cooper, A.、Tschofenig, H.、Aboba, B.、Peterson, J.、Morris, J.、Hansen, M. 与 R. Smith,《互联网协议的隐私考量》,RFC 6973,2013 年 7 月。
作者地址
Stephen Farrell,Trinity College Dublin,Dublin 2,Ireland。电话:+353-1-896-2354;邮箱:stephen.farrell@cs.tcd.ie
Hannes Tschofenig,ARM Ltd.,6060 Hall in Tirol,Austria。邮箱:Hannes.tschofenig@gmx.net;URI:http://www.tschofenig.priv.at
来源(Source)
本页译自 IETF 人类原始文本,英文原文与权威版本:
- RFC 原文(IETF Datatracker):https://datatracker.ietf.org/doc/html/rfc7258
- RFC 原文(RFC Editor):https://www.rfc-editor.org/rfc/rfc7258
- 文档状态与勘误:https://www.rfc-editor.org/info/rfc7258
如中文表述与英文原文存在歧义,一律以 ietf.org / rfc-editor.org 英文原文为准。
