Nghiên cứu về giải pháp bảo mật xác thực cho ứng dụng di động trong khoa học máy tính

Khóa luận tốt nghiệp nghiên cứu Luận văn tốt nghiệp khoa học máy tính tìm hiểu về một số giải pháp bảo mật xác thực cho ứng dụng, vận dụng lý thuyết vào thực tế, đề xuất giải pháp

Chuyên ngành

Khoa học máy tính

Người đăng

Ẩn danh

Thể loại

luận văn tốt nghiệp đại học

2021

123
7
0

Phí lưu trữ

35 Point

Tóm tắt

I. Giới thiệu

Trong bối cảnh phát triển nhanh chóng của công nghệ thông tin, bảo mật ứng dụng di động trở thành một vấn đề cấp thiết. Theo thống kê, có đến 38% ứng dụng trên iOS và 43% ứng dụng trên Android đối mặt với những lỗ hổng nghiêm trọng. Nguyên nhân chủ yếu là do cơ chế bảo mật yếu kém. Do đó, việc nghiên cứu và đề xuất giải pháp bảo mật cho ứng dụng di động là cần thiết nhằm bảo vệ thông tin người dùng và nâng cao độ tin cậy của ứng dụng. Luận văn này tập trung vào việc tìm hiểu và phân tích các mô hình bảo mật hiện có, đồng thời đề xuất các giải pháp xác thực người dùng hiệu quả.

II. Các nguyên tắc trong bảo mật thông tin

Mô hình tam giác bảo mật CIA gồm ba yếu tố chính: tính bí mật, tính toàn vẹn, và tính sẵn sàng. Tính bí mật đảm bảo rằng thông tin chỉ được truy cập bởi những người có quyền. Tính toàn vẹn đảm bảo rằng thông tin không bị thay đổi hoặc bị xóa một cách trái phép. Cuối cùng, tính sẵn sàng đảm bảo rằng thông tin luôn có sẵn khi cần thiết. Những nguyên tắc này là cơ sở để xây dựng các giải pháp bảo mật cho ứng dụng di động. Việc áp dụng các nguyên tắc này sẽ giúp tăng cường an ninh mạng và bảo vệ dữ liệu người dùng.

2.1 Tính bí mật dữ liệu

Tính bí mật dữ liệu là một trong những yếu tố quan trọng nhất trong bảo mật thông tin. Để đảm bảo tính bí mật, các phương pháp như mã hóa dữ liệu và xác thực người dùng cần được áp dụng. Việc mã hóa giúp bảo vệ thông tin trong quá trình truyền tải và lưu trữ, ngăn chặn việc truy cập trái phép. Hệ thống xác thực người dùng cũng cần được thiết kế một cách chặt chẽ để đảm bảo rằng chỉ những người có quyền mới có thể truy cập vào thông tin nhạy cảm.

2.2 Tính toàn vẹn dữ liệu

Tính toàn vẹn dữ liệu đảm bảo rằng thông tin không bị thay đổi một cách trái phép trong quá trình lưu trữ hoặc truyền tải. Các phương pháp như kiểm tra chữ ký số và mã băm có thể được sử dụng để đảm bảo tính toàn vẹn. Khi một thay đổi không được phép xảy ra, hệ thống cần có khả năng phát hiện và thông báo cho người quản trị. Điều này giúp bảo vệ dữ liệu khỏi các cuộc tấn công nhằm thay đổi thông tin mà không có sự cho phép của người dùng.

III. Các mô hình xác thực người dùng

Xác thực người dùng là một phần quan trọng trong bảo mật ứng dụng di động. Các mô hình xác thực phổ biến hiện nay bao gồm xác thực bằng mật khẩu, xác thực hai yếu tố, và xác thực sinh trắc học. Xác thực hai yếu tố (2FA) ngày càng trở nên phổ biến vì nó cung cấp một lớp bảo mật bổ sung. Ngoài ra, việc sử dụng công nghệ sinh trắc học như vân tay hoặc nhận diện khuôn mặt cũng đang được áp dụng rộng rãi. Những mô hình này không chỉ giúp bảo vệ tài khoản người dùng mà còn giảm thiểu rủi ro từ các cuộc tấn công giả mạo.

3.1 Xác thực bằng mật khẩu

Mật khẩu vẫn là phương thức xác thực phổ biến nhất hiện nay. Tuy nhiên, nhiều người dùng thường sử dụng mật khẩu yếu, dễ đoán, dẫn đến việc tài khoản dễ bị xâm nhập. Để tăng cường bảo mật, người dùng nên được khuyến nghị sử dụng mật khẩu mạnh và thay đổi định kỳ. Hệ thống cũng cần có cơ chế kiểm tra mật khẩu để phát hiện và ngăn chặn các cuộc tấn công brute-force.

3.2 Xác thực hai yếu tố

Xác thực hai yếu tố là một phương pháp bảo mật hiệu quả, yêu cầu người dùng cung cấp hai hình thức xác thực khác nhau. Điều này có thể là một mật khẩu và một mã xác thực được gửi qua SMS hoặc email. Phương pháp này làm giảm khả năng bị xâm nhập từ các cuộc tấn công lừa đảo, vì ngay cả khi kẻ tấn công biết mật khẩu của người dùng, họ vẫn cần mã xác thực để truy cập vào tài khoản.

IV. Giải pháp đề xuất

Dựa trên các phân tích và đánh giá, luận văn đề xuất một mô hình bảo mật tích hợp cho ứng dụng di động. Mô hình này bao gồm việc sử dụng xác thực đa yếu tố kết hợp với mã hóa dữ liệu. Bên cạnh đó, cần xây dựng một hệ thống giám sát để phát hiện các hành vi bất thường. Việc triển khai các biện pháp này sẽ giúp tăng cường bảo mật cho ứng dụng, bảo vệ thông tin người dùng khỏi các mối đe dọa từ bên ngoài. Các giải pháp này không chỉ có tính khả thi mà còn có thể áp dụng rộng rãi trong thực tế.

4.1 Kiến trúc tổng quan hệ thống

Kiến trúc tổng quan của hệ thống bảo mật đề xuất bao gồm các thành phần như xác thực người dùng, mã hóa dữ liệu, và hệ thống giám sát. Mỗi thành phần sẽ hoạt động độc lập nhưng cũng hỗ trợ lẫn nhau để tạo ra một hệ thống bảo mật toàn diện. Hệ thống sẽ được thiết kế để dễ dàng mở rộng và cập nhật, đảm bảo rằng nó luôn đáp ứng được các yêu cầu bảo mật mới nhất.

4.2 Thực hiện giải pháp

Quá trình thực hiện giải pháp sẽ bao gồm việc phát triển các module bảo mật, kiểm thử chức năng và kiểm thử xâm nhập. Các bước này sẽ giúp đảm bảo rằng hệ thống hoạt động hiệu quả và an toàn. Sau khi triển khai, hệ thống sẽ được theo dõi liên tục để phát hiện và xử lý kịp thời các vấn đề bảo mật phát sinh.

09/01/2025
Luận văn tốt nghiệp khoa học máy tính tìm hiểu về một số giải pháp bảo mật xác thực cho ứng dụng trên thiết bị di động

Trích đoạn nội dung tài liệu

Chương 1 giới thiệu về đề tài luận văn, nêu lên động lực và phạm vi thực hiện của đề tài. Chương 2 trình bày các khác niệm cơ bản, kiến thức nền tảng liên quan đến những vấn đề bảo mật cho hệ thống công nghệ thông tin nói chung và trong ứng dụng trên thiết bị di động nói riêng. Chương 3 phân tích, đánh giá các giải pháp, công trình nghiên cứu liên quan phổ biến hiện nay, từ đó áp dụng vào việc thiết kế, xây dựng và thực hiện đề tài này. Chương 4 phân tích một số rủi ro xảy ra trong thực tế liên quan đến vấn đề bảo mật và xác thực người dùng trên ứng dụng di động, từ đó đề các giải pháp để khắc phục.

Chương 5 đưa ra giải pháp thí điểm cho việc xác thực người dùng cho một bài toán cụ thể trong thực tế. Đồng thời áp dụng những phân tích, đánh giá ở Chương 3, 4 để xây dựng các mục tiêu và tiêu chí trong mô hình bảo mật của giải pháp. Chương 6 đánh giá và phân tích giải pháp thí điểm trên các khía cạnh bảo mật cũng như đề ra hướng giải quyết cho các vấn đề tồn đọng mà mô hình gặp phải. Chương 7 xây dựng và triển khai thử nghiệm giải pháp đã đề xuất trong điều kiện thực tế dựa trên những kịch bản được thiết kế nhằm đánh giá mức độ thỏa mãn các mục tiêu đề ra ở Chương 5.

Chương 8 tổng kết lại những kết quả đã đạt được trong quá trình nghiên cứu, phân tích, đánh giá và đề ra giải pháp. Nêu lên những mặt hạn chế, đồng thời đề ra hướng phát triển cho đề tài trong tương lai. 2 KIẾN THỨC NỀN TẢNG 2. CÁC NGUYÊN TẮC TRONG BẢO MẬT THÔNG TIN Mô hình tam giác bảo mật CIA [5] hiện nay vẫn được đánh giá cao bởi cách tiếp cận đơn giản phù hợp với việc tìm hiểu, hình dung, và giải quyết các vấn đề trong lĩnh vực bảo mật thông tin ở mức ý niệm.

Tam giác CIA được hình thành từ ba khái niệm cơ bản gồm: • Confidentiality: Tính bí mật dữ liệu. • Integrity: Tính toàn vẹn dữ liệu. • Availability: Tính sẵn sàng dữ liệu. Ba yếu tố C-I-A trong mô hình này thể hiện sự cân bằng của 3 đặc tính cần phải có khi xây dựng những hệ thống tương tác đến dữ liệu của người dùng.

Ngoài ra, khi cần mở rộng phạm vi tác động của việc bảo mật thông tin, còn có 2 khái niệm khác được bổ sung bao gồm: Tính xác thực (Authentication), và Chống thoái thác (Non-repudiation) [5]. TÍNH BÍ MẬT DỮ LIỆU Dữ liệu phải được bảo đảm an toàn để bảo vệ sự riêng tư của người sở hữu dữ liệu đó. Điều này đồng nghĩa với việc ngăn chặn dữ liệu bị tiết lộ trong suốt quá trình truyền tải giữa các bên liên quan. Tính bí mật có thể đạt được nhờ vào cơ chế mã hóa thông tin, đảm bảo dữ liệu chỉ có thể được truy xuất bởi người gửi và người nhận.

Một khi nguyên tắc này bị phá hủy, các thông tin nhạy cảm của người dùng 4 2. CÁC NGUYÊN TẮC TRONG BẢO MẬT THÔNG TIN 5 như mật khẩu, mã xác thực, chứng chỉ, số thẻ tín dụng,. có thể bị đánh cắp và sử dụng bất hợp pháp bởi những kẻ tấn công. TÍNH TOÀN VẸN DỮ LIỆU Tính toàn vẹn dữ liệu đảm bảo rằng thông tin trong quá trình truyền tải, lưu trữ không bị thay đổi so với dữ liệu gốc ban đầu.

Khi yếu tố này bị vi phạm, dữ liệu gốc và dữ liệu truy xuất không còn nhất quán. Sự sai lệch thông tin này có thể xuất phát từ những vấn đề kỹ thuật trong quá trình truyền tải và lưu trữ (như lỗi đường truyền, lỗi phần cứng,.), hoặc nghiêm trọng hơn là do yếu tố con người, khi mà kẻ tấn công sửa đổi dữ lệu có chủ ý nhằm một đích nào đó. Để ngăn ngừa việc này,hàm băm (hash function) thường được sử dụng bởi tính chất một chiều của nó, đó là ứng với một dữ liệu đầu vào bất kỳ là a và hàm băm h(), giá trị đầu ra luôn có chiều dài cố định, và một sự biến đổi nhỏ của giá trị đầu vào cũng làm giá trị đầu ra thay đổi rất khác biệt (không thể đoán trước được). Do đó, khi có một giá trị của hàm băm, gần như không thể xác định được giá trị đầu vào của hàm.

TÍNH SẴN SÀNG DỮ LIỆU Tính chất này đảm bảo rằng người dùng hợp lệ có thể truy cập và sử dụng dữ liệu của họ bất kỳ lúc nào. Yếu tố này nghe qua có vẻ mâu thuẩn với tiêu chí bí mật của dữ liệu, đó là một yếu tố đòi hỏi dữ liệu phải được lưu trữ và bảo vệ nghiêm ngặt, một yếu tố đòi hỏi dữ liệu phải luôn sẵn sàng để được truy xuất. Đây chính là lý do đòi hỏi tam giác CIA phải cân bằng. Tính sẵn sàng của dữ liệu có thể bị ảnh hưởng bởi những tác nhân bên trong hệ thống như phần mềm bị gián đoạn ngoài ý muốn, phần cứng ngưng hoạt động do hỏng hóc, hoặc đến từ bên ngoài như việc hệ thống đối mặt với các cuộc tấn công từ chối dịch vụ.

Một ví dụ minh họa cho thấy 3 yếu tố C-I-A luôn cần phải được bảo đảm trong tất cả những giải pháp liên quan đến bảo mật, điển hình là trong một hệ thống e-Commerce. Trong hệ thống này, 3 yếu tố C-I-A bộc lộ vai trò của nó như sau: • Tính bí mật: thông tin thẻ tín dụng (credit card) phải được bảo vệ để chống lại việc bị đánh cắp để thực hiện những giao dịch gian dối. • Tính toàn vẹn: khi khách hàng mua món hàng A như mô tả trên hệ thống, họ cần phải nhận được đúng món hàng họ đã đặt. Không thể để xảy ra trường hợp mô tả về món hàng A đã bị thay đổi so với mô tả ban đầu.

• Tính sẵn sàng: hệ thống vận hành liên tục 24 giờ/ngày, 7 ngày/tuần và khách hàng hợp lệ có thể mua hàng bất kỳ khi nào họ muốn. XÁC THỰC NGƯỜI DÙNG 6 2. TÍNH XÁC THỰC Tính xác thực [6] được thực hiện thông qua quy trình xác minh người dùng bằng nhiều hình thức khác nhau nhằm ngăn chặn việc giả mạo danh tính trong quá trình tiếp cận, trao đổi thông tin với hệ thống. Việc này đòi hỏi người dùng hợp lệ phải cung cấp những minh chứng để chứng nhận rằng anh ta đúng là anh ta và là một người dùng hợp lệ.

TÍNH CHỐNG THOÁI THÁC Chống thoái thác dữ liệu là một cơ chế loại trừ việc một người đã gửi thông điệp hợp lệ nhưng sau đó lại chối bỏ chúng. Trong ví dụ trên, một người chủ sở hữu thẻ tín dụng, thực hiện việc mua sắm trên hệ thống e-Commerce, giao dịch thực hiện thành công nhưng lại từ chối thanh toán và cho là giao dịch đó không phải do anh ta thực hiện. Điều này được thực hiện thông qua chữ ký số, trong đó hệ thống sử dụng cơ chế khóa riêng tư - khóa công khai. Người gửi "ký" vào thông điệp cần gửi bằng khóa riêng tư và người nhận có thể kiểm chứng thông điệp có phải đúng là của người gửi hay không thông qua khóa công khai của người đó.

X ÁC THỰC NGƯỜI DÙNG 2. AUTHENTICATION Xác thực [7] là quá trình xác minh danh tính của người dùng là chính xác so với những gì họ đang tuyên bố. Mục đích của việc này nhằm ngăn chặn những truy cập bất hợp lệ vào hệ thống. Điển hình là việc cố tình sử dụng sai danh tính hay dùng thông tin đăng nhập của người khác để thực hiện những truy cập trái phép.

Thông thường ba yếu tố sau được sử dụng nhằm xác định người dùng có phải chính là người mà họ đang tuyên bố hay không: • Dựa trên những gì người dùng biết. • Dựa trên những gì người dùng sở hữu. • Dựa trên đặc trưng duy nhất của người dùng. Yếu tố thứ nhất rất dễ dàng để áp dụng cho các hệ thống bảo mật bởi sự thuận tiện trong việc hiện thực và triển khai nên nó được sử dụng trong hầu hết các hệ thống thông dụng.

Thông thường, yếu tố này được hiện thực dưới hình thức tên đăng nhập / mật khẩu (username / password). Tuy nhiên khuyết điểm của nó là sự phụ thuộc vào khả năng ghi nhớ của người dùng. Thay vì nhớ nhiều mật khẩu phức tạp thỏa mãn các tiêu chuẩn mật khẩu mạnh, người dùng lại chọn những 2. XÁC THỰC NGƯỜI DÙNG 7 mật khẩu đơn giản và sử dụng đồng thời cho nhiều hệ thống khác nhau.

Theo số liệu của NordPass vào năm 2020 [8], có tới 2, 543, 285 người sử dụng mật khẩu phổ biến và vô cùng đơn giản là "123456". Điểm yếu này tạo sự thuận lợi cho các loại hình tấn công như tấn công vét cạn hoặc tấn công thông qua từ điển bằng việc khai thác tính đơn giản và phổ biến của chúng. Yếu tố thứ hai đã khắc phục được hạn chế của yếu tố thứ nhất, đó là người dùng hệ thống hỗ trợ xác thực người dùng bằng những gì người dùng có không phải nhớ gì về thông tin dùng để xác thực, ví dụ không cần phải nhớ tên đăng nhập, không cần phải nhớ mật khẩu. Tuy nhiên, hạn chế của mô hình này là để bảo đảm tính sẵn sàng thì người dùng phải luôn mang theo bên mình các thiết bị vật lý để hỗ trợ xác thực như các loại thẻ từ, thẻ thông minh, thiết bị di động.

Ngoài ra, trong trường hợp các thiết bị hỗ trợ xác thực bị thất lạc, nếu hệ thống không được cập nhật kịp thời để hủy tính hợp lệ của thiết bị thì nó không thể nào xác định được người đang thực hiện hành vi xác thực có đúng là chủ sở hữu của thiết bị đó hay không. Bên cạnh đó, chi phí triển khai cũng là một vấn đề cần cân nhắc khi áp dụng yếu tố xác thực này do phải sử dụng thêm phần cứng hỗ trợ làm chi phí đầu tư cao hơn so với yếu tố đầu tiên. Cuối cùng, yếu tố dựa vào đặc trưng duy nhất tận dụng những thuộc tính riêng mà chỉ người dùng mới có để khắc phục nhược điểm của 2 yếu tố trên, đó là người dùng không phải nhớ và cũng không phải bảo quản thiết bị hỗ trợ đăng nhập. Tuy nhiên phương án này cũng tồn tại nhiều mặt hạn chế.

Đầu tiên chính là sự ảnh hưởng của yếu tố môi trường trong quá trình xác thực như ánh sáng, độ chói,. làm giảm độ chính xác.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Bài luận văn tốt nghiệp "Nghiên cứu về giải pháp bảo mật xác thực cho ứng dụng di động trong khoa học máy tính" của tác giả Nguyễn Thanh Bình, dưới sự hướng dẫn của ThS. Lưu Quang Huân và ThS. Hồ Quang Chi Bảo, tập trung vào việc phát triển các phương pháp bảo mật xác thực cho ứng dụng di động. Nghiên cứu này không chỉ đề xuất những giải pháp cụ thể mà còn phân tích các xu hướng hiện tại trong lĩnh vực bảo mật, từ đó giúp nâng cao tính an toàn cho người dùng trong môi trường số ngày càng phức tạp. Những điểm nổi bật của bài nghiên cứu bao gồm việc đánh giá các phương pháp xác thực hiện có và đề xuất những cải tiến cần thiết để đáp ứng yêu cầu bảo mật ngày càng cao.

Để mở rộng thêm kiến thức về các giải pháp bảo mật trong lĩnh vực công nghệ thông tin, bạn có thể tham khảo các tài liệu liên quan như Nghiên Cứu Phương Pháp Xác Thực Một Lần và Ứng Dụng Trong Thực Tế, nơi nghiên cứu các phương pháp xác thực một lần, và Nghiên Cứu Triển Khai Hệ Thống Giám Sát An Ninh Mạng Dựa Trên Phần Mềm Wazuh, giúp bạn hiểu rõ hơn về các hệ thống giám sát an ninh mạng. Ngoài ra, bạn cũng có thể tìm hiểu thêm về Nghiên cứu giải pháp bảo vệ thông tin thoại trên nền tảng mạng IP sử dụng Asterisk và Linphone, để biết thêm về các giải pháp bảo mật thông tin trong bối cảnh hiện đại. Những tài liệu này sẽ cung cấp cho bạn cái nhìn sâu sắc hơn về các thách thức và giải pháp trong lĩnh vực bảo mật ứng dụng di động và thông tin.