On message-level security

Christian Mainka · Dokumentenrepositorium der RUB (Ruhr University Bochum) · 2017

Die vorliegende Dissertation beschäftigt sich mit dem Thema Nachrichtensicherheit in Webservices und Single Sign-On Systemen. Durch die in der Dissertation beschriebene Methodologie sind zahlreiche Sicherheitslücken in verschiedenen Softwarebibliotheken und Webseiten identifiziert, gemeldet und behoben worden. Im ersten Teil der Dissertation wird die Sicherheit von SOAP-basierten Webservices untersucht. In diesem Rahmen wird die Software WS-Attacker zur Durchführung vollautomatischer Penetrationstests konzipiert und implementiert. Im zweiten Teil wird die Sicherheit von Single Sign-On Systemen untersucht. Es werden generische Angriffskonzepte entwickelt, die anschließend auf die Protokolle (1.) OpenID, (2.) OpenID Connect und (3.) SAML angewendet werden. Diese beruhen auf einem neuen Single Sign-On Angriffsparadigma, welches erstmals einen Identity Provider (IdP) für das Auffinden und für die Ausnutzung von Schwachstellen verwendet.

Read the paper · More papers on PaperTik