Введение
В анонимных сетях (например, Tor, Crowds, Mixmaster, I2P и т. д.) важно иметь возможность количественно оценить гарантии, предоставляемые системой. Степень анонимности – это показатель, предложенный на конференции по технологиям повышения конфиденциальности (PET) в 2002 году. В двух статьях была выдвинута идея использования энтропии в качестве основы для формального измерения анонимности: "К информационно-теоретической метрике анонимности" и "К измерению анонимности". Представленные идеи очень похожи, с незначительными различиями в окончательном определении TOC.
TOC
Предыстория
Были разработаны сети анонимности, и многие из них предложили методы доказательства предоставляемых гарантий анонимности. Изначально, при использовании простых Chaum Mixes и Pool Mixes, размер группы пользователей рассматривался как уровень безопасности, который система может обеспечить отдельному пользователю. Однако это имело ряд недостатков: интуитивно понятно, что если сеть международная, то сообщение, содержащее только урду, вряд ли пришло из Соединенных Штатов, и наоборот. Информация подобного рода, а также методы, такие как атака на предшественников и атака пересечений, помогают злоумышленнику повысить вероятность идентификации отправителя сообщения.
Пример с смесью для бассейна
В качестве примера рассмотрим сеть, показанную выше, где и являются пользователями (отправителями), а , и – серверами (получателями), прямоугольники – это смеси, а , и , где обозначает множество анонимности. Поскольку используются пулы смесей, пусть ограничение на количество входящих сообщений, которые необходимо дождаться перед отправкой, будет равно ; таким образом, если или общаются с и получает сообщение, то знает, что оно должно было прийти от (поскольку связи между смесями могут содержать только одно сообщение одновременно). Это никак не отражается в множестве анонимности, но должно учитываться при анализе сети.
Пример
В статьях приведено несколько примеров расчетов; мы рассмотрим некоторые из них здесь.
Толпы
В Crowds существует глобальная вероятность пересылки, которая представляет собой вероятность того, что узел перенаправит сообщение внутри сети, а не направит его конечному получателю. Пусть будет *k* скомпрометированных узлов и *n* всего узлов. В Crowds злоумышленник находится внутри сети, является пассивным и локальным. Очевидно, и в целом энтропия равна , что соответствует делению этого значения на .
Маршрутизация лука
В onion-маршрутизации предположим, что злоумышленник может исключить подмножество узлов из сети, тогда энтропия будет легко равна , где – размер подмножества неисключенных узлов. В модели атаки, где узел может одновременно глобально перехватывать передаваемые сообщения и являться узлом на пути, эта величина уменьшается до , где – длина onion-маршрута (которая может быть больше или меньше ), поскольку в onion-маршрутизации не предпринимается попыток устранить корреляцию между входящими и исходящими сообщениями.
Применение этого показателя
В 2004 году Диас, Сассаман и ДеВитте представили анализ двух анонимных ремейлеров, используя метрику Сержантова и Данезиса, и показали, что при определенных реалистичных условиях один из них не обеспечивает никакой анонимности.