Zusätzliche Sicherheit beim Login: Neues Plugin für den Shibboleth IdP

Shibboleth-PluginBei der Anmeldung an Webanwendungen werden sensible Zugangsdaten zwischen Browser und Server übertragen. HTTPS schützt diese Kommunikation bereits während der Übertragung. Zusätzliche Sicherheitsschichten können jedoch dazu beitragen, die Access-Management-Infrastruktur weiter abzusichern.

Zu diesem Zweck hat die DAASI International im Auftrag der FH Aachen ein Plugin für den Shibboleth Identity Provider entwickelt, das den bestehenden Anmeldeprozess um eine zusätzliche Verschlüsselung des eingegebenen Passworts ergänzt.

Im regulären Login-Prozess werden Benutzername und Passwort über eine HTTPS-verschlüsselte Verbindung an den Server übertragen. Das neue Plugin erweitert diesen Schutz auf Anwendungsebene: Nach der Eingabe und Bestätigung wird das Passwort direkt im Browser zusätzlich verschlüsselt, bevor es über die HTTPS-Verbindung an den Shibboleth IdP gesendet wird. Für diese zusätzliche Verschlüsselung kann beispielsweise das Encryption-Zertifikat des IdP verwendet werden. Das Passwort selbst liegt damit während der Übertragung zusätzlich verschlüsselt vor – unabhängig vom bereits geschützten HTTPS-Transportkanal.

Das Plugin bietet zusätzlichen Schutz für den Fall, dass ein Angreifer Zugriff auf die TLS-verschlüsselte Kommunikation erlangt. Dies kann beispielsweise durch ein manipuliertes oder fälschlicherweise installiertes Root-Zertifikat oder durch den Zugriff auf einen dem IdP vorgeschalteten Load-Balancer, Reverse-Proxy oder ein anderes Netzwerk-Element erfolgen, an dem die TLS-Verschlüsselung terminiert wird. Das Passwort bleibt durch das Plugin auch in diesem Fall verschlüsselt und ist für den Angreifer nicht lesbar. Auf der Serverseite entschlüsselt der Shibboleth IdP das Passwort anschließend mit dem zugehörigen privaten Schlüssel. Danach erfolgt die Validierung wie gewohnt. Der bestehende Authentifizierungsprozess muss dafür nicht grundlegend verändert werden.

Das Plugin lässt sich mit vergleichsweise wenigen Anpassungen in bestehende Shibboleth-Umgebungen integrieren. Damit bietet es eine Möglichkeit, die vorhandene Access-Management-Infrastruktur um eine weitere Sicherheitsschicht zu ergänzen, ohne den bestehenden Anmeldeprozess grundlegend neu gestalten zu müssen.

Ganz im Sinne unseres Open-Source-Ansatzes stellen wir das Plugin mit Zustimmung der FH Aachen öffentlich zur Verfügung. So kann die Community die Lösung prüfen, einsetzen und weiterentwickeln.

Weitere Informationen, Hinweise zur Installation und den Quellcode finden Sie in unserem GitLab.

keyboard_arrow_up
WordPress Cookie Plugin von Real Cookie Banner