面向Web应用程序的自适应加密框架:一种基于风险的动态算法选择方法
《Applied Sciences》:Adaptive Encryption Framework for Web Applications: A Risk-Based Approach to Dynamic Algorithm Selection
【字体:
大
中
小
】
时间:2026年09月08日
来源:Applied Sciences 2.5
编辑推荐:
摘要Web应用程序日益需要在多种使用场景中处理敏感数据,但传统的加密实现无论风险高低,均对所有流量施加统一的密码学保护级别。这种静态方法要么在全面应用最高级别加密时产生过高的计算开销,要么在采用轻量级加密以维持性能时保护不足。本文提出了一种自适应加密框架(AEF),旨在弥合W
摘要
Web应用程序日益需要在多种使用场景中处理敏感数据,但传统的加密实现无论风险高低,均对所有流量施加统一的密码学保护级别。这种静态方法要么在全面应用最高级别加密时产生过高的计算开销,要么在采用轻量级加密以维持性能时保护不足。本文提出了一种自适应加密框架(AEF),旨在弥合Web应用程序中性能与安全之间的差距。与依赖静态协议不同,AEF基于实时综合风险评分(0–100)动态调整加密算法。该评分由六个加权变量推导而来:网络风险(25%)、认证强度(20%)、行为风险(20%)、设备可信度(15%)、数据敏感度(15%)和时间风险(5%)。根据计算得出的风险等级,系统自动在三个不同的安全层级之间切换:绿色(使用ChaCha20-Poly1305)、黄色(AES-256-GCM)或红色(AES-256-GCM配合每请求HKDF密钥派生以实现密钥隔离)。所有三种配置均仅使用标准化的密码学原语。所提出的权重分布通过27个框架执行场景的敏感性分析进行了评估,并使用40,000个带标签的应用请求进行了进一步校准。在这些实验条件下,该框架与预期场景分类完全一致,且没有任何替代权重配置能产生更好的留出性能。在CSIC 2010数据集的61,065个HTTP请求上进行的额外验证显示,ROC曲线下面积(ROC AUC)为0.860,且在所评估的运行条件下,没有任何攻击请求被分配至轻量级配置。在三种硬件平台和四种载荷大小下,所有加密配置均保持了亚毫秒级延迟。扩展负载测试表明,一个四工作进程的Node.js集群在2000个并发连接下可维持每秒4948个请求,相比单进程提升了7.1倍。当禁用硬件密码加速时,ChaCha20-Poly1305比AES-256-GCM快至9.1倍,这支持将其作为轻量级配置使用。本文提出的框架将NIST SP 800-30和SP 800-63中的定性风险评估指南转化为Web应用程序的定量、自动化加密选择机制,并在本研究所描述的硬件平台、并发级别和流量假设下进行了评估。
生物通微信公众号
生物通新浪微博
今日动态 |
人才市场 |
新技术专栏 |
中国科学人 |
云展台 |
BioHot |
云讲堂直播 |
会展中心 |
特价专栏 |
技术快讯 |
免费试用
版权所有 生物通
Copyright© eBiotrade.com, All Rights Reserved
联系信箱:
粤ICP备09063491号