Roughtime ↗ 是由 Google 开发的一种简单、灵活且安全的经过身份验证的时间协议。
互联网上的终端通常使用 Network Time Protocol (NTP) 来同步其时钟。NTP 提供了精确的同步,但在部署时通常没有身份验证手段。这是由多种问题交织在一起 ↗导致的。
因此,中间人攻击者可以轻易影响受害者的时钟。例如,通过将受害者的时钟往回拨,攻击者可以强迫受害者接受已过期(且可能已泄漏)的 TLS 证书或会话票证 (session ticket)。
对于许多应用来说,“精确”的网络时间并不是必不可少的。只要有“准确”的时间(例如在真实时间的 10 秒范围内)就足以缓解这类攻击。这一观察正是 Roughtime 背后的核心出发点。
欲了解有关 Roughtime 的更多技术细节,请参阅介绍博客文章 ↗。
若要开始使用,请参阅获取 Roughtime。有关使用 Roughtime 的更多实用指导,请参阅我们的操作指南。