Special topic on Intelligent authentication approach

A three-factor decentralized identity authentication scheme in metaverse

  • CHENG Mengfei ,
  • CUI Jie , * ,
  • ZHANG Jing ,
  • WANG Li ,
  • ZHONG Hong
Expand
  • School of Computer Science and Technology, Anhui University, Heifei 230039, China

Online published: 2026-01-04

Copyright

Copyright ©2025 Journal of Aeronautical Materials. All rights reserved.

Abstract

The Metaverse, an immersive parallel digital world, faces critical security challenges such as data leakage and impersonation attack. Existing authentication schemes often suffer from single-point failures due to centralization, incomplete decentralization, and low efficiency. To address these challenges, this paper proposes TDID, a three-factor decentralized identity authentication scheme. Our core contribution lies in the novel synergy of a confidential smart contract, executed within a Trusted Execution Environment (TEE), with the offline attack-resistant OPAQUE password-authenticated key exchange protocol. The scheme achieves full decentralization by using the TEE-based contract as a decentralized root of trust. It allows users to establish a globally unique, collision-resistant identity, and ensures that a user's password and biometric key are never revealed to the server during authentication, thus providing robust resistance against offline dictionary attacks even from a compromised server. Rigorous security analysis, including formal verification using ProVerif and a provable security proof, along with performance evaluations, demonstrates that the proposed scheme significantly enhances security while maintaining efficient computational and communication performance.

Cite this article

CHENG Mengfei , CUI Jie , ZHANG Jing , WANG Li , ZHONG Hong . A three-factor decentralized identity authentication scheme in metaverse[J]. Journal of Cybersecurity, 2025 , 3(4) : 81 -93 . DOI: 10.20172/j.issn.2097-3136.250407

0 引言

元宇宙是一个通过虚拟现实(Virtual Reality,VR)和人工智能(Artificial Intelligence,AI)技术[1]模拟并扩展物理世界的沉浸式虚拟环境[2-3]。在该空间中,用户通过其称为“化身”(avatars)的数字角色参与各种活动[4]。然而,元宇宙面临严重的安全问题,特别是数据泄露和恶意用户冒充。
在元宇宙中,用户资产(如虚拟土地、道具)和社交身份通常绑定于其数字账户。一个典型的应用场景是“跨平台资产安全访问”,用户希望使用统一的数字身份安全地登录不同运营商的元宇宙平台(如Decentraland和The Sandbox),并访问其资产[5]。若采用传统的中心化认证,用户的身份数据由平台掌控,如果这些平台受到攻击,大量用户数据可能会被泄露,从而导致财产盗窃和身份盗用等恶意活动[6]。“虚拟社交中的身份防冒充”是另一个关键场景。用户的化身是其社交载体,若化身被他人盗用,将引发社交混乱和财产损失[7]。这些问题严重阻碍了元宇宙的发展。
为了解决这些问题,研究人员提出了一些基于区块链的去中心化认证方案[8-12]。然而,去中心化认证方案[8-9]在认证过程中仍然依赖可信第三方的参与,或假设某些实体是半可信的,使其未能完全去中心化。方案[10-11]则过于复杂,导致认证时间较长、效率较低,难以满足现实世界的需求。方案[12]虽然在认证过程中使用了智能合约进行辅助认证,但其适用性较低,无法在计算能力较弱的设备上运行。
为彻底解决这些安全问题,构建一个完全去中心化且更安全的认证方案以消除对可信第三方的依赖,已成为当务之急。方案除了确保用户与平台服务器之间的登录认证外,还必须保障虚拟身份之间的安全认证。现有研究中的安全漏洞促使我们为元宇宙环境设计一个安全且保护隐私的三因素认证方案。该方案采用基于可信执行环境(Trusted Execution Environment,TEE)的机密智能合约来确保安全性,并利用模糊提取器从用户生物信息中生成和恢复生物特征密钥。在本方案中,机密智能合约依据预定义逻辑将用户身份信息存储于区块链上,并将用户生物信息与其化身关联,以防御身份冒充攻击。
基于机密智能合约,本文提出了一种去中心化的三因素身份认证方案(Three-factor Decentralized Identity Authentication,TDID),有效解决了以往方案的局限性。主要贡献如下:
(1)针对单点故障和对服务器的离线攻击问题,提出了一种基于机密智能合约的完全去中心化认证方案,使用户能够独立建立和控制其全局身份以进行安全认证。服务器仅能验证用户身份,而无法在认证过程中获取有效凭证(密码和生物特征密钥)或任何可能泄露这些凭证的信息。
(2)针对元宇宙中的身份冒充攻击,基于密码、生物特征和智能卡等因素,设计了用户、服务器和机密智能合约之间的登录认证和密钥协商协议。该协议可以抵抗冲突攻击,确保每个身份的唯一性,防止被复制或伪造,同时保持用户物理身份与虚拟身份的一致性。
(3)安全性分析和性能评估表明,所提方案在提升安全性的同时,在计算和通信效率之间保持了良好平衡,具有可行性。

1 相关工作

本节总结元宇宙认证方法的相关研究,为设计实用型元宇宙认证方案提供基础。

1.1 多因素的中心化认证方案

元宇宙的认证方案主要涉及两类认证以保障用户身份安全:用户与平台之间的登录认证[13-14],以及化身之间的交互认证[15]。这些方案多采用多因素组合或去中心化方式以确保认证安全性。
Mathis等[13]通过结合用户密码和生物行为特征,构建了一个多因素认证模型。在该模型中,当用户在平台输入登录密码时,VR设备会持续收集用户行为以实现双因素认证。Li等[16]提出了一个基于用户—边缘服务器—中心服务器框架的轻量级三因素认证协议,实现了用户、感知设备和服务器之间的安全交互。然而,该系统假设部分实体(如边缘服务器和中心服务器)相对安全,若这些实体被攻击者控制,可能对整个认证系统构成威胁。为了保护用户免遭身份冒充,Li等[17]提出了一种基于时间的一次性密码认证方法。但该认证过程需要两个步骤,与传统的基于个人身份识别码(Personal Identification Number,PIN)的认证方法相比,平均登录时间显著增加10 s以上。Yao等[18]设计了一种轻量级且保护隐私的密钥协商方案,用于无缝的跨元宇宙认证。然而,系统中的可信发行方被假定为完全可信,其安全性和可靠性决定了系统正常运行。以上所有方案均属于中心化认证,要求用户完全信任中心化机构以保护其数据和隐私。

1.2 去中心化认证方案

为了降低中心化认证的风险,后来的研究者提出了一系列使用区块链的去中心化认证方案。Yang等[9]设计了两种基于生物识别技术和变色龙签名的去中心化认证协议,保证了用户物理身份和虚拟身份的一致性。然而,将用户信息委托给可信第三方进行认证,以及将生物信息上传至区块链进行验证,存在暴露用户隐私的潜在风险。考虑到恶意服务器,Patwe等[10]设计了一种基于区块链的认证架构,以应对服务器欺骗攻击和身份互操作性问题。Yao等[8]利用去中心化标识符,提出了一种基于移动边缘计算和区块链构建的新型基础设施的跨元宇宙认证协议,该协议利用去中心化标识符实现了安全的跨元宇宙认证并增强了元宇宙的去中心化程度。然而,系统中的部分实体(如边缘服务器)被假定为半可信,带来了一定的安全风险。Seo等[11]设计了一种基于区块链的以用户为中心的认证方案,利用智能合约和余弦相似度度量认证用户,能够在不依赖证书颁发机构的情况下实现以用户为中心的认证。但该方案认证开销巨大,实用性较低。Zhang等[12]基于变色龙签名机制设计了一种基于第一印象的防伪认证方案,并提出了一个密文认证协议以确保加密身份的公开可验证性。然而,其认证过程过于复杂,导致认证时间长、效率低。
尽管上述方案均采用了去中心化认证,但它们要么去中心化程度不彻底,要么认证开销大、实用性低。因此,在元宇宙中设计一个实用且高效的完全去中心化认证方案迫在眉睫。

2 背景概念

2.1 密钥交换协议

传统的账户和密码登录方法有一个显著缺点:即使通过安全信道传输,密码本身也会暴露给服务器,因而容易受到服务器端恶意软件等攻击。为了解决该问题,Bellovin等[19]首次设计了密码认证密钥交换协议(Password Authentication Key Exchange,PAKE),使两方能基于一个共享、易记的密码安全地生成高熵密钥。然而,许多早期的PAKE协议仍容易受到离线攻击,或需要服务器存储与密码等效的信息。直到Jarecki等[20]提出了OPAQUE协议,才出现了一个既能解决上述问题,又能减少计算和通信开销的PAKE协议。该协议基于不经意伪随机函数,定义为:
$ {F_k}(m) = H(m,{(H'(m))^k}) $
在本方案中,OPAQUE协议被用于用户注册和登录认证阶段,以在用户、机密智能合约和服务器之间生成会话密钥,确保三者之间的安全通信。

2.2 机密智能合约

智能合约可根据预设逻辑自动执行相应操作,由代码控制,具有可追溯和不可逆的特性。然而,传统智能合约在隐私保护方面存在局限性。随着数据隐私要求的日益增长,机密智能合约应运而生。其通过加密算法、零知识证明、TEE等技术,确保合约中的数据和执行过程仅能被授权方访问和理解,极大增强了数据机密性[21]。在本方案中,机密智能合约被设计部署在一个基于TEE的区块链平台上。
Intel SGX[22](Intel Software Guard Extensions)是一个主流的TEE,该技术在处理器中创建了一个名为“enclave”的安全、硬件隔离的区域,保护其内部代码和数据免受外部操作系统或恶意软件的访问。与仅提供虚拟机级别保护的技术不同,Intel SGX可提供细粒度的应用级别保护,这对于高安全性应用场景至关重要[23]。在机密智能合约应用中,敏感数据和合约的执行逻辑可被置于“enclave”内,确保其隐私性,并防止数据被攻击者窃取或篡改。例如,Brandenburger等[24]已将该技术应用于Hyperledger Fabric以实现机密智能合约。在此类架构中,每个智能合约在部署时都会生成一个唯一的密钥对,以保护合约并唯一标识它。

2.3 模糊提取器

模糊提取器(Fuzzy Extractor)是一种重要的密码学原语,其核心功能是从具有噪声或不稳定的生物特征数据(如指纹、虹膜)中,提取出一个稳定、均匀随机的密码学密钥。由于生物特征每次采集都存在细微差异,所以无法直接用作密码或密钥,模糊提取器正是为了解决这一难题而设计的[25]
一个模糊提取器通常由两个核心算法构成:生成$ {\mathrm{Gen}} $和恢复$ {\mathrm{Rec}} $
(1)生成算法$ {\mathrm{Gen}}(X) = (\sigma ,\tau ) $。该算法输入一次采集的生物特征数据$ X $,输出两部分内容:一个稳定、具有高熵的密钥$ \tau $,以及一个公开的辅助数据$ \sigma $。辅助数据$ \sigma $不会泄露任何关于密钥$ \tau $的信息,可以安全地存储在智能卡或服务器上。
(2)恢复算法$ {\mathrm{Rec}}({X^ * },\sigma ) = ({\tau ^*}) $。该算法输入一次新的生物特征数据$ {X^ * } $和之前生成的辅助数据$ \sigma $。如果$ {X^ * } $与原始的$ X $足够相似(即在某个误差容忍阈值之内),该算法就能准确无误地恢复出原始密钥$ \tau $。如果差异过大,则恢复失败。
在本方案中,模糊提取器是连接用户生物特征和密码学密钥的关键桥梁。它确保用户可以使用便捷的生物特征进行认证,同时在后台生成和使用符合密码学安全标准的密钥,为整个方案的三因素安全提供了基础。

3 系统与威胁模型

3.1 系统架构

提出的TDID方案在一个包含五个关键实体的系统模型中运行(如图1所示):用户、终端设备(如VR头显)、用于托管元宇宙环境的服务器、便携式智能卡,以及部署在基于TEE的区块链平台上的机密智能合约——用户注册与认证合约(User Registration Authentication Contract,URAC)。该框架支持两个主要认证流程:用户、服务器和URAC之间的用户注册和登录认证;元宇宙中化身之间的相互认证。
图 1 系统框架图

Fig.1 System framework diagram

3.2 攻击者模型

为了正式评估本方案的安全性,定义了一个现实的攻击者模型。考虑一个概率多项式时间攻击者$ \mathcal{A} $,它可以完全控制通信网络,意味着$ \mathcal{A} $能够拦截、修改、重放和删除各方之间传输的任何消息。假定攻击者$ \mathcal{A} $具有以下能力:
(1)攻击者$ \mathcal{A} $可以攻破服务器,在这种情况下,它可以访问服务器上存储的所有数据。攻击者$ \mathcal{A} $的目标是利用此权限获取用户凭证(密码、生物特征密钥)或冒充他们。
(2)攻击者$ \mathcal{A} $可以窃取用户的智能卡,并通过侧信道攻击(Side-channel Atlacks)或功耗攻击提取其内容。
(3)攻击者$ \mathcal{A} $可以获取三个认证因素(密码、生物特征、智能卡)中的一个或两个,即使在此情况下,方案也必须保持安全。
(4)攻击者$ \mathcal{A} $不能破解标准密码学原语,如底层高级加密标准(Advanced Encryption Standard,AES)以及椭圆曲线上的Diffie-Hellman问题。
(5)TEE(如Intel SGX“enclave”)被认为是安全的,即其内容和执行受到保护,不受不可信的主机操作系统和其他进程的影响,但可通过公共区块链交易与已部署的URAC合约进行交互。

3.3 设计目标

为保证用户、服务器和智能合约之间的安全通信,以及与其他用户的安全交互,本方案须实现以下目标:
(1)抵抗离线攻击。即使认证服务器被攻破,方案也必须能够抵抗对用户密码和生物特征的离线字典攻击。
(2)多因素安全性。攻击者即使成功获取三个因素(密码、生物特征、智能卡)中的任意两个,也无法冒充用户,包括抵抗用户智能卡被盗的攻击。
(3)协议安全性。方案必须能够抵抗重放攻击和中间人攻击等常见协议攻击,以确保用户安全进入元宇宙。
(4)相互认证。方案应实现用户与服务器之间的登录认证,以及化身之间的认证。
(5)安全会话密钥协商。方案必须保证用户、服务器和机密智能合约能够协商一个安全的会话密钥用于通信。
(6)抵抗身份冲突。方案应能抵抗由重复身份信息引起的冲突,确保每个身份的唯一性和真实性,以防止恶意冒充。
(7)信息修改。用户必须能够独立修改其密码和生物特征信息。

4 方案设计

4.1 设计原理

当前元宇宙中的大多数认证方案均为中心化的,所有用户身份和凭证由中央服务器管理,带来了单点故障和数据泄露等重大风险。此外,在认证过程中,恶意服务器可能学习并泄露用户的登录凭证。为了解决这些问题,本文提出了一个由两部分组成的解决方案:
(1)用机密智能合约取代中心化实体。设计了一个名为URAC的机密智能合约,并将其部署在区块链平台上。该方法利用区块链的分布式控制和可验证性,从根本上解决了单点故障问题。
(2)使用OPAQUE协议保护凭证。扩展并使用了OPAQUE协议,使其在用户、服务器和URAC之间运行。在该协议下,服务器仅限认证用户,无法获取用户的密码或任何可用于破解凭证的有效信息,从而防止凭证泄露。
在本方案中,TEE与区块链的作用相辅相成,缺一不可。区块链的核心作用是提供一个去中心化、防篡改、公开可验证的账本,用于永久记录用户身份和认证交易,从而替代传统中心化服务器,解决了单点故障问题。然而,区块链本身是公开的,无法保护认证逻辑和用户元数据的隐私。因此,TEE的作用是为机密智能合约提供一个硬件级别的安全“enclave”。所有敏感的计算(如密码验证、密钥协商)都在TEE内执行,确保即使是区块链节点的操作者也无法窥探或篡改认证的核心逻辑与数据,从而实现了机密性与去中心化的统一。

4.1.1 用户注册与认证合约的设计

URAC是本方案的核心组件,它作为一个部署在区块链上的机密智能合约,承载了所有核心的身份管理和认证逻辑。其设计主要包含以下几个部分:
(1)状态变量
URAC内部维护一个关键的状态变量,即一个从用户名到用户数据的映射(mapping(string => users[U]))。$ {\mathrm{users}}\left[ {Ua} \right] $结构体中存储了用户$ Ua $的元数据$ m $、公钥$ Pa $和化身身份$ Avta $等信息。此映射表构成了去中心化的用户身份数据库。
(2)核心函数
1)NewTDID()。此为用户注册函数,它接收用户提交的加密交易,在TEE内部解密后,首先检查用户名是否已存在于映射表中,以防止身份冲突。若用户名可用,则生成唯一的化身身份$ Avta $,将用户信息存入状态变量,并通过链上事件(Events)发布非敏感信息(如化身身份和公钥)。
2)AuthTDID()。此为用户登录认证函数,它同样在TEE内解密用户和服务器提交的交易,执行密码验证器$ {Q^*} $$ Q $的比对、密钥协商等核心计算。该函数通过TxInclude()检查确保所有认证请求都已上链,防止离线攻击。
3)ModifyInfo()。此为用户信息修改函数,它要求用户提供旧凭证的验证值$ {Q^*} $进行身份核验,通过后更新存储在合约中的用户元数据$ {m^\prime } $和公钥$ P{a^\prime } $
(3)事件。URAC通过定义用户注册和消息更改等事件,向外部世界广播非敏感的状态变更(如新用户注册成功),以便客户端或服务器能够监听和响应。
通过将这些逻辑封装在运行于TEE的智能合约中,URAC在利用区块链实现去中心化和防篡改的同时,保证了用户数据和认证过程的机密性。URAC合约及其密钥对$ (pku,sku) $在TEE的安全“enclave”内运行和保护,确保了整个认证过程的完整性和机密性。

4.2 详细设计

本方案包括五个阶段:初始化、用户注册、用户登录与服务器认证、化身相互认证以及用户信息修改,所使用的符号列于表1
表 1 方案的符号表

Table 1 Notations of the scheme

符号 定义
$ Ua,PWa,Avta $ 用户的用户名、密码和化身身份
$ URAC $ 用户注册与认证合约
$ X $ 用户的生物信息
$ \tau $ 从X中生成的生物特征密钥
$ \sigma $ 生物特征密钥恢复的辅助数据
$ ka,Pa $ 用户的私钥和公钥对
$ pks,sks $ 服务器的公钥和私钥对
$ pku,sku $ URAC的公钥和私钥对
$ ks,Ps,Pu $ 用户选择的随机数
$ r,xu,xs $ 用于密钥交换的临时随机数
$ S K $ 会话密钥
$ m $ 用户的元数据
$ Q,{Q^*} $ 密码和生物特征密钥的验证值
$ \alpha ,\beta $ 密钥交换协议中的中间值
$ {M_i} $ 协议加密消息,i=1,2,3,4,···
$ {\mathrm{Gen}}( \cdot )/{\mathrm{Rec}}( \cdot ) $ 模糊提取器的生成/恢复函数
$ {\mathrm{SEnc}}( \cdot )/{\mathrm{SDec}}( \cdot ) $ 对称加密/解密操作
$ {\mathrm{PEnc}}( \cdot )/{\mathrm{PDec}}( \cdot ) $ 公钥加密/私钥解密操作
$ {T_i} $ 时间戳,i=1,2,3,4,···

4.2.1 初始化阶段

此阶段首先部署URAC智能合约并发布公钥$ pku $。服务器执行系统设置,首先选择一个阶为$ q $的有限循环群$ G $,其中$ g $是生成元。之后,服务器基于有限循环群$ G $生成公私钥对$ (pks,sks) $。此外,服务器为第三方定义加密哈希函数$ H() $,如SHA-256,并发布$ pks,H(),g $

4.2.2 用户注册阶段

在此阶段,用户向URAC注册其身份,成功注册后,可以登录服务器并访问元宇宙环境,流程如图2所示。
图 2 用户注册阶段

Fig.2 User registration phase

(1)用户选择用户名$ Ua $、密码$ PWa $,并自定义化身特征$ Imga $,同时提供生物信息$ X $。随后终端设备通过模糊提取器处理$ X $,生成生物密钥$ \tau $$ {\mathrm{Gen}}(X) = (\sigma ,\tau ) $
(2)用户$ Ua $选择随机数$ ks,ps,pu $,通过终端设备为密码和生物特征密钥计算用户的公私钥:$ ka = {F_{ks}}(PWa||\tau ) $$ Pa = {g^{ka}}、Q = H(PWa||\tau ||Ua) $,并进行对称加密:$ {M_1} = {\mathrm{SEn{c}}_{ka}}(pu,Pu,Ps) $
(3)用户的元数据$ m = (ks,ps,Pu,{M_1},Q) $,通过URAC的公钥$ pku $进行加密:$ {M_2} = {\mathrm{PEn{c}}_{pku}}(Ua,m, Imga, Pa,{T_1}) $,并将其作为触发URAC注册程序的交易传输到区块链平台。
(4)交易被附加到账本后,区块链节点恢复URAC的代码和状态,并调用NewTDID()算法。该代码首先解密$ {\mathrm{PDe{c}}_{sku}}({M_2}) = (Ua,m,Imga,Pa,{T_1}) $,并判断用户名$ Ua $是否已注册。如果未注册,则生成唯一的化身身份$ Avta $,并将$ < Ua,m,Avta,Pa > $存储在字典$ {\mathrm{users}}\left[ {Ua} \right] $中,同时将$ (Avta,Pa) $发布到区块链上,并返回注册成功的消息。如果已注册,则通知用户重新选择用户名。
(5)用户收到注册成功的消息后,将$ < Ua,Avta, Imga,\sigma > $存储在智能卡中,用于后续登录认证。

4.2.3 用户登录与服务器认证阶段

在此阶段,用户登录系统并协商会话密钥$ S K $,如图3所示。
图 3 用户登录和服务器身份验证阶段

Fig.3 User login and server authentication phase

(1)用户$ Ua $将智能卡插入终端设备,输入密码$ PW{a^*} $和生物信息 $ {X^*} $,恢复生物特征密钥:$ {\mathrm{Rec}}({X^ * },\sigma ) = ({\tau ^*}) $,并计算$ {Q^*} = H(PW{a^*}||{\tau ^*}||Ua) $
(2)用户$ Ua $通过终端设备选择随机数$ r $,$ xu $,计算$ \alpha = {(H'(PW{a^*}||{\tau ^*}))^r} $$ Xu = {g^{xu}} $,并将$ < Ua,{Q^*},\alpha ,Xu, {T_2} > $发送给服务器。
(3)服务器首先选择随机数$ xs $,计算$ Xs = {g^{xs}} $$ eu = H(Xs||Ua) $,并加密$ {M_3} = {\mathrm{PEn{c}}_{pku}}(Ua,{Q^*},a, Xu,xs, pks,{T_3}) $,然后将加密的交易$ {M_3} $提交到区块链平台。
(4)当$ {M_3} $被附加到账本时,它会触发URAC的AuthTDID()算法。该算法在其区块链节点的安全“enclave”内执行,描述如下:①激活TxInclude(M3)算法,以保证交易$ {M_3} $已被附加到区块链上。②解密$ {\mathrm{PDe{c}}_{sku}}({M_3}) = (Ua,{Q^*},a,Xu,xs,pks,{T_3}) $以识别用户并恢复用户的元数据$ m $。③比较$ {Q^*} $$ Q $是否相同,如果相同,则用户输入了正确的登录信息。然后,继续使用用户提供的$ \alpha $$ m $中的$ ks $计算$ \beta = {\alpha ^{ks}} $,用于后续的密钥协商。④URAC计算共享会话密钥$ S K = H({(Xu.P{u^{eu}})^{xs + ps}}) $,加密$ {M_4} = {\mathrm{PEn{c}}_{pks}}(\beta ,{M_1}, S K, {T_4}) $并返回给服务器。
(5)服务器保存会话密钥$ S K $通过解密$ {\mathrm{PDe{c}}_{sks}}({M_4}) = (\beta ,{M_1},S K,{T_4}) $,之后将$ (\beta ,Xs,{M_1},{T_5}) $发送给用户。
(6)用户获取此信息后,通过$ {\beta ^{1/r}} $计算 $ ka = H((PWa||\tau ),{\beta ^{1/r}})) $,并用密钥$ ka $解密 $ {\mathrm{SDe{c}}_{ka}}({M_1}) = (pu,Pu,Ps)) $。然后通过计算$ eu = H(Xs||Ua) $$ S K = H({(Xs.Ps)^{xu + eu.pu}}) $完成协议。

4.2.4 化身相互认证阶段

用户成功登录服务器并获得会话密钥后,可以通过自己的化身与元宇宙中的其他化身互动,如图4所示。服务器负责转发和传输他们的消息。认证前,用户$ Ua $$ Ub $需要知道对方的公钥$ Pa/Pb $和化身身份$ Avta/Avtb $(这些已在注册阶段由URAC发布到区块链上)。
图 4 化身相互认证阶段

Fig.4 Avatar mutual authentication phase

(1)用户端$ Ua $生成随机数$ {r_1} $,计算$ {W_1} = H(Ua||Avta||{r_1}||ka) $$ {N_1} = ({J_1}||Ua) \oplus H({U_2}) $$ {U_2} = P{b^{{W_1}}}、{J_1} = {U_1} \oplus H(Avta||Avtb||{U_2}||P{b^{ka}}) $$ {N_1} = ({J_1}||Ua) \oplus H({U_2}) $。用户$ Ua $使用$ S {K_1} $加密$ {M_5} ={\mathrm{ SEn{c}}_{S K_1}}(Avtb,{U_1},{N_1},Pa,{T_6}) $,并将其提交给服务器($ S {K_1} $$ Ua $与服务器协商的会话密钥$ S K $)。
(2)服务器接收到$ {M_5} $并解密$ {\mathrm{SDe{c}}_{S K_1}}({M_5}) = (Avtb,{U_1},{N_1},Pa,{T_6}) $,再利用$ {T_6} $判断消息的新鲜度。然后,通过$ Avtb $确定消息接收者$ Ub $的身份,加密$ {M_6} = {\mathrm{SEn{c}}_{S K_2}}({U_1},{N_1},Pa,{T_7}) $,并将其传输给用户$ Ub $$ S K_2 $$ Ub $与服务器协商的会话密钥$ S K $)。
(3)用户$ Ub $接收到消息并解密$ {\mathrm{SDe{c}}_{S K_2}}({M_6}) = ({U_1},{N_1},Pa,{T_7}) $。计算$ U_2^* = U_1^{kb}、J_1^* = {U_1} \oplus H(Avta||Avtb|| U_2^*||P{a^{kb}}) $$ N_1^* = (J_1^*||Ua) \oplus h(U_2^*) $,之后判断$ N_1^* $$ {N_1} $是否相等,如果相等,则化身$ Avta $和化身$ Avtb $成功认证。

4.2.5 信息修改阶段

用户在与URAC认证之后,便可随时对自己的私密信息进行修改,如图5所示。
图 5 信息修改阶段

Fig.5 Information modification phase

(1)用户$ Ua $首先输入旧密码$ PW{a^*} $和旧生物信息$ {X^*} $,设备计算旧凭证的验证值 $ {Q^*} = H(PW{a^*} ||{\tau ^*}||Ua) $
(2)$ Ua $通过终端设备输入新密码$ PWa' $和新生物信息$ X' $,并生成生物特征密钥$ {\mathrm{Gen}}(X') = (\sigma ',\tau ') $,计算$ ka' = {F_{ks}}(PWa'||\tau ')$$ Pa' = {g^{ka}}', $$ Q' = H(PWa'||\tau '||Ua)、 M_1^\prime = $ $ {\mathrm{SEnc}}_{ka'}(pu,Pu,Ps) $
(3)设备计算$ {m^\prime } = (ks,ps,PU,M_1^\prime ,{Q^\prime }) $,加密$ M_2^\prime = {\mathrm{PEn{c}}_{pku}}(Ua,{m^\prime },P{a^\prime },{Q^*},{T_8}) $并将其发送到URAC修改程序。
(4)交易被附加到账本后,区块链节点首先恢复URAC的代码和状态,解密$ {\mathrm{PDec{e}}_{sku}}(M_2^\prime ) = (Ua,{m^\prime }, P{a^\prime }, {Q^*},{T_8}) $。基于消息中的用户名$ Ua $,URAC从用户字典中读取相应的当前的$ Q $,与提交的$ {Q^*} $比较是否相同。
(5)通过检查后,更新$ {m}^{\prime }、P{a}^{\prime } $到用户字典$ {\mathrm{users}}\left[ {Ua} \right] $中并将$ P{a^\prime } $发布到区块链上,同时更新智能卡中的<$ \sigma ' $>。

5 安全性分析

本节对提出的TDID方案进行全面的安全性分析。采用多种方法证明其对第3.2节定义的攻击者模型的鲁棒性:使用ProVerif工具进行形式化验证,在Bellare-Rogaway模型下进行可证明安全性分析,以及对关键安全属性进行启发式分析。

5.1 使用ProVerif进行形式化验证

为验证本文协议在面对强大网络攻击者时的逻辑正确性,对其核心阶段(注册、登录和化身相互认证)进行了建模,并使用自动化密码协议验证工具ProVerif进行分析。在本文模型中,用户、服务器和URAC被定义为并发进程,用户的密码$ PWa $、生物特征密钥$ \sigma $$ ks $被指定为私密信息。定义安全查询来测试关键属性:
(1)会话密钥的保密性。验证了攻击者永远无法获知会话密钥$ S K $。查询attacker(SK)的结果为false,证实了密钥的机密性。
(2)相互认证属性。使用对应断言来确保,如果用户认为它已经与服务器完成了认证,那么服务器也必须已经与该特定用户完成了认证,结果证实了此属性成立。
ProVerif的分析结果表明,对于上述定义的安全查询,均未发现攻击路径。例如,attacker(SK)的结果为false,证实了在本文模型下,会话密钥对于攻击者是保密的。对应断言得到满足,证明了协议的相互认证属性。这表明TDID协议在逻辑上是完善的,并且能够抵抗包括中间人攻击和重放攻击在内的一系列攻击。通过证明相互认证属性,可以正式确认本文方案可以有效抵抗恶意用户试图冒充合法用户与服务器交互的身份冒充攻击。
图 6 ProVerif分析结果

Fig.6 ProVerif analysis results

5.2 可证明安全性分析

为了正式证明TDID协议的会话密钥安全性,采用了广泛使用的BR93(Bellare-Rogaway 93)安全模型的一个变体。在该模型中,考虑一个概率多项式时间攻击者$ \mathcal{A} $,其完全控制通信信道,并可通过一系列预言机查询与协议参与者(用户、服务器、URAC)进行交互。定义攻击者$ \mathcal{A} $可以进行以下查询:
Execute(Pi,Pj,···)。模拟用户、服务器和URAC之间的完整协议执行,并返回交换消息的记录。
Send(Pi,M)。攻击者$ \mathcal{A} $向参与者Pi发送任意消息M,并接收其响应。
Corrupt(Pᵢ)。获取参与者Pi的长期秘密。例如,一个Corrupt(Server)查询将泄露服务器上存储的所有数据。根据在3.2节中定义的威胁模型,TEE环境被认为是安全的,因此,攻击者不允许对URAC发出Corrupt查询,否则将违反本文的核心安全假设。
Reveal(sid)。攻击者$ \mathcal{A} $获取一个已完成会话sid的会话密钥$ S K $
Test(sid)。这是定义密钥安全性的核心查询。攻击者$\mathcal{A} $选择一个它认为“新鲜”的会话sid(即会话密钥未被泄露,且参与者未被攻破)。预言机抛掷一个均匀硬币$ b \in \left\{ {0,1} \right\} $,如果$ b = 1 $,它返回真实的会话密钥$ S K $;如果$ b = 0 $,它返回一个从密钥空间中抽取的随机字符串。
攻击者$ \mathcal{A} $的目标是输出一个比特$ b' $,猜测它在Test查询中收到的是真实密钥还是随机值。攻击者$\mathcal{A} $在破解协议$ P $的认证密钥交换(Authenticated Key Exchange,AKE)安全性方面的优势定义为:
$ {\mathrm{Adv}}_{P,A}^{{\mathrm{AKE}}} = \left| {{\mathrm{Pr}}[b' = b] - \frac{1}{2}} \right| $
如果对于任何攻击者$ \mathcal{A} $,这个优势都是可忽略的,那么该协议被认为是安全的。
定理1 在随机预言机模型中,假设OPAQUE协议是一个安全的非对称PAKE,并且计算性Diffie-Hellman(Computational Diffie-Hellman,CDH)问题在群$ G $中是困难的,提出的TDID方案在上述安全模型中是一个安全的认证密钥交换方案。
证明 通过归约证明来证明此定理。核心思想是表明,如果存在一个攻击者$ \mathcal{A} $能够以不可忽略的优势ε攻破本文的TDID方案,那么可以构建另一个算法$ B $,该算法使用攻击者$ \mathcal{A} $作为子程序来解决一个已知的困难问题——CDH问题。
设置:算法$ B $从一个挑战者那里接收一个CDH问题实例$ (g,{g^x},{g^y}) $,其目标是在多项式时间内计算$ {g^{xy}} $
模拟:算法$ B $为攻击者$ \mathcal{A} $模拟一个完整的TDID协议环境,$ B $将扮演所有预言机的角色,回答攻击者$ \mathcal{A} $的所有查询。
嵌入:证明的关键在于$ B $如何将CDH问题实例嵌入到模拟中。当攻击者$ \mathcal{A} $对一个目标会话发出Test查询时,$ B $将用户和服务器的临时公钥设置为挑战值,即它将用户的贡献设置为$ Xu = {g^x} $,将服务器的贡献设置为$ Xs = {g^y} $
归约:由于会话密钥$ S K $的计算依赖 $ {({g^y})^x} = {g^{xy}} $,如果攻击者$ \mathcal{A} $能够成功地区分真实$ S K $和随机字符串,其优势为$ \varepsilon $,那么$ B $可以利用这种区分能力来提取关于 $ {g^{xy}} $的信息,从而解决CDH问题。
结论:由于CDH问题被假定为在计算上是困难的,因此不存在这样的多项式时间算法$ B $,这导致了矛盾。因此,存在一个成功攻击者$ \mathcal{A} $的初始假设必定是错误的。因此,TDID方案是可证明安全的。通过证明协议的认证密钥交换的安全性,我们从密码学理论层面保证了其认证属性,这意味着攻击者无法成功冒充合法用户完成密钥交换。

5.3 其他安全属性的启发式分析

本节对补充形式化证明的关键安全特性进行了直观分析。

5.3.1 抵抗离线攻击

抵抗离线攻击是本方案的核心优势,其有效性源于计算与验证的分离架构和TEE提供的信任根。该设计确保攻击者即使获取了服务器或区块链上的所有数据,也无法发起有效的离线字典攻击。具体而言,方案通过以下两层机制实现这一目标:
(1)服务器端无敏感信息。即使攻击者完全攻陷认证服务器,也无法获取任何可用于离线破解的凭证信息。所有核心验证逻辑(包括密码和生物特征密钥的核对)均在基于TEE的URAC内部执行。服务器仅充当加密消息的中转站,从未经手任何明文或等效于明文的密码/生物特征信息,从根本上杜绝了从服务器端发起离线攻击的可能。
(2)区块链操作强制在线化。恶意的区块链节点操纵者同样无法进行离线暴力破解。URAC的AuthTDID()算法前置了TxInclude()检查,要求任何认证尝试必须首先被成功打包并记录到区块链账本中,方可被处理。这一设计将每一次认证尝试都转化为一次公开可见的链上交易,从而强制任何攻击必须在线进行。系统可以轻易地通过监控交易频率来检测和遏制这种在线暴力破解行为,使其在现实中不可行。
通过上述设计,本文方案将传统方案中集中于服务器的攻击面转移至受TEE保护的智能合约,并利用区块链的公开性来约束和暴露攻击行为,从而实现了对离线攻击的强抵抗能力。

5.3.2 三因素与智能卡被盗安全

本文方案的安全性依赖三个因素:用户所知的密码、用户所有的生物特征、用户持有的智能卡。即使攻击者窃取了智能卡,他们也只能获得辅助数据$ \sigma $和其他公共信息,而且无法仅从$ \sigma $中恢复出生物特征密钥$ \tau $。没有全部三个因素,攻击者无法生成正确的验证值$ {Q^*} $以通过URAC的认证检查,从而确保了三因素安全性。

5.3.3 身份唯一性与抗冲突

本文方案保证了一个全局唯一且抗冲突的命名空间。在用户注册阶段,URAC智能合约明确检查用户名$ Ua $是否已存在。底层区块链的共识机制确保对于任何两个针对同一用户名的冲突注册交易,只有第一个被排序到账本中的交易会成功,这从机制上防止了身份冲突。

5.4 安全性假设与风险分析

本文方案的安全性在很大程度上依赖底层TEE硬件提供的安全保障。我们做出如下核心假设:TEE环境(如Intel SGX)的硬件本身是可信的,其内部执行的合约代码和数据的机密性与完整性受到保护,能抵抗来自特权软件(如操作系统、虚拟机管理器)的攻击。
然而,这一假设并非绝对。近年来,针对Intel SGX等TEE的实现已有一些攻击被提出,主要包括侧信道攻击,如Foreshadow、Plundervolt等。这类攻击可能通过分析功耗、缓存访问模式等旁路信息,推断出“enclave”内部的敏感数据。
虽然本文方案未设计针对硬件级侧信道攻击的专用防御,但可以通过部署缓解措施来降低风险,如采用常数时间算法、数据填充以及遵循Intel等硬件厂商发布的安全指南和补丁。承认TEE的安全性边界是重要的,对硬件漏洞的防御是未来可以进一步加强的方向。

6 实验分析

为了评估本文方案的效率,将其与其他相关方案在计算和通信成本方面进行了对比。其中,Garima等的方案[26]和Li等的方案[16]是中心化方案,而Zhang等的方案[12]是去中心化方案。本文方案和中心化方案都构建在椭圆曲线密码学之上,而方案[12]涉及双线性配对运算。

6.1 实验环境

本文已成功实现了该方案的完整原型,核心组件URAC用C++实现,并使用Intel SGX SDK(Software Development Kit)和Hyperledger Fabric v1.0 RC3 Private Chaincode(FPC)框架将其部署在TEE“enclave”内。部署流程遵循FPC框架规范,具体步骤如下:首先,使用C++和Intel SGX SDK将URAC的核心认证逻辑(NewTDID、AuthTDID等函数)编写为安全的“enclave”应用;其次,通过Hyperledger Fabric的FPC框架将该“enclave”封装为链码(Chaincode);最后,将此机密链码部署到私有区块链网络的节点上。客户端和服务器应用则通过Fabric的客户端SDK调用已部署的链码函数来实现交互。每个URAC合约实例在部署时会自动生成其唯一的公私钥对,该密钥对由TEE硬件进行安全存储和管理,外部无法访问。
对于密码学操作,本文方案在用户和服务器设置中使用了NaCl库,在URAC中使用了TweetNaCl库。底层的椭圆曲线密码学操作基于Easy-ECC库,默认使用secp256r1曲线。实验在一台配备Intel i5-10500 CPU和16 GB内存的商用笔记本电脑上进行,运行在支持Intel SGX的Linux操作系统上。为获得稳定的性能数据,配置了一个专门的FPC测试平台,并重复执行了1 000次完整的用户注册、登录和认证过程。

6.2 评估与比较

6.2.1 方案计算开销

评估并对比了本文方案与方案[12,16,26]在不同阶段的计算成本。表2显示了方案[12,16,26]中每个操作的计算成本,其中交易提交上链的等待时间和交易验证时间未被考虑。这是因为虽然方案的性能受限于共识层,但Hyperledger Fabric的效率在以往的研究中已得到极大提升,即使在大型分布式部署中,Hyperledger Fabric网络的吞吐量也已达到每秒20 000~40 000笔交易[27]。因此,本文的评估重点是方案的密码学操作引入的计算开销,而不是底层区块链平台的性能。
表 2 相关操作的执行时间(ms)

Table 2 Execution time (ms) of the related operations

操作 符号 执行时间
双线性配对运算 $ {T_{bp}} $ 12.06
点对映射哈希运算 $ {T_{hp}} $ 8.42
交易数据读取与解析 $ {T_{trp}} $ 4.52
公钥加密/解密操作 $ {T_{pki}} $ 1.63
点乘运算 $ {T_{mul}} $ 1.18
随机密钥生成操作 $ {T_{kgs}} $ 1.15
对称加密/解密操作 $ {T_{sys}} $ 0.13
哈希函数运算 $ {T_h} $ 0.04
生物特征哈希函数运算 $ {T_H} $ 0.01
在注册阶段,方案[26]的总计算成本为$ 2{T_H} + 2{T_{kgs}} + 17{T_h} + 6{T_{mul}} + {T_{sye}} \approx 10.29 $ ms。以类似方式,所有方案在注册阶段的计算成本如表3所示。在本文方案中,客户端的注册大约需要5.30 ms,而URAC的NewTDID()代码在Intel SGX“enclave”内执行,处理一个用户注册平均需要大约6.15 ms。如表3所示,本文方案的计算成本略高于中心化方案[16,26],但显著低于去中心化方案[12]。这是因为在本文方案中,智能合约的执行需要提取和解析区块链上的交易数据,这个过程消耗了一定时间。然而,考虑到每个用户在整个过程中只会注册一次,此阶段产生的计算成本完全可以满足现实生活场景的需求。
表 3 用户注册阶段计算开销(ms)

Table 3 Computational cost (ms) at user registration phase

方案 计算开销 总耗时
方案[12] $ \begin{gathered} {T_H} + 4{T_{hp}} + 3{T_{mul}} \\ + 3{T_{kgs}} \approx 40.67 \\ \end{gathered} $ 40.67
方案[16] $ \begin{gathered} {T_H} + 7{T_h} + 2{T_{sye}} + \\ 3{T_{mul}} + 3{T_{kgs}} \approx 7.54 \\ \end{gathered} $ 7.54
方案[26] $ \begin{gathered} 2{T_H} + 17{T_h} + 2{T_{sye}} + \\ 6{T_{mul}} + 2{T_{kgs}} \approx 10.29 \\ \end{gathered} $ 10.29
TDID $ \begin{gathered} {T_H} + 2{T_{pki}} + {T_{sye}} + \\ 3{T_{mul}} + {T_{trp}} \approx 11.45 \\ \end{gathered} $ 11.45
在用户登录和服务器认证阶段,客户端和服务器的平均认证时间分别约为5.08 ms和4.47 ms。URAC的AuthTDID()代码在SGX“enclave”内执行,处理用户认证的平均时间约为9.00 ms。与其他方案的计算成本类似,如表4所示,本文方案略高于中心化方案[16,26],但显著低于去中心化方案[12]。
表 4 用户注册登录与服务器认证阶段计算开销(ms)

Table 4 Computational cost (ms) at user login and server authentication phase

方案 计算开销 总耗时
方案[12] $ \begin{gathered} 9{T_{hp}} + 4{T_{bp}} + {T_{kgs}} + \\ 8{T_{mul}} \approx 134.56 \\ \end{gathered} $ 134.56
方案[16] $ \begin{gathered} {T_H} + 11{T_h} + 2{T_{sye}} + \\ 8{T_{mul}} + 2{T_{kgs}} \approx 12.42 \\ \end{gathered} $ 12.42
方案[26] $ \begin{gathered} {T_H} + 15{T_h} + 6{T_{mul}} \\ + 2{T_{kgs}} \approx 9.97 \\ \end{gathered} $ 9.97
TDID $ \begin{gathered} {T_H} + 8{T_h} + 4{T_{pki}} + {T_{sye}} \\ 6{T_{mul}} + {T_{trp}} \approx 18.56 \\ \end{gathered} $ 18.56
同样,评估了化身相互认证阶段的计算成本。由于只有方案[12]和方案[26]包含此阶段,将本文方案与它们进行了比较,结果如表5所示。方案[26]和方案[12]在此阶段的计算成本分别约为15.11 ms和189.81 ms,均高于本文方案(约7.71 ms)。这是因为在化身相互认证阶段无须执行机密智能合约,而是使用在登录认证阶段协商的密钥进行对称加密,这大大减少了计算开销。
表 5 化身相互认证阶段计算开销(ms)

Table 5 Computational cost (ms) at avatar mutual authentication phase

方案 计算开销 总耗时
方案[12] $ \begin{gathered} {T_H} + 12{T_{hp}} + 6{T_{bp}} + \\ 12{T_{mul}} + {T_{kgs}} \approx 189.81 \\ \end{gathered} $ 189.81
方案[16]
方案[26] $ \begin{gathered} 10{T_h} + 8{T_{sye}} + 10{T_{mul}} \\ + 2{T_{kgs}} \approx 15.11 \\ \end{gathered} $ 15.11
TDID $ \begin{gathered} 4{T_h} + {T_{kgs}} + 4{T_{sye}} + \\ 5{T_{mul}} \approx 7.71 \\ \end{gathered} $ 7.71
考虑到在元宇宙中,化身之间的认证比用户与服务器之间的认证更为频繁。因此,此阶段较低的时间成本更有利于化身之间的互动。综合考虑以上所有阶段,本文方案在提供更好的安全性的同时,平衡了计算开销,是最有效的解决方案。

6.2.2 方案通信开销

在本文方案中,物理身份的大小定义为64 bit,虚拟身份为128 bit,随机数为128 bit,时间戳为32 bit,哈希函数输出为256 bit,伪随机公/私钥分别为128和136 bit,登录返回消息为8 bit。基于此,评估了各方案在注册阶段、用户登录与服务器认证阶段以及化身相互认证阶段的通信开销,结果如表6所示。
表 6 各阶段通信开销(bit)

Table 6 Communication cost (bit) at each phase

方案注册阶段登录和服务器认证化身认证总计
方案[12]1 8722 1281 5445 544
方案[16]1 5363 5285 064
方案[26]2 0001 0883 3286 416
TDID1 1602 7841 4085 352
在方案[26]中,用户注册阶段需要提交三条消息,通信成本为(712+256+1 032)=2 000 bit。用户登录与服务器认证阶段需要提交两条消息,通信成本为(544+544)=1 088 bit。化身相互认证阶段需要提交四条消息,需要3 328 bit的通信成本。同样地,方案[12]在这三个阶段分别需要1 872 bit、2 128 bit和1 544 bit,总计5 544 bit的通信成本。方案[16]只包含两个阶段,分别需要1 536 bit和3 528 bit,总计5 064 bit的通信成本。在本文方案中,这三个阶段分别需要1 160 bit、2 784 bit和1 408 bit,总计5 352 bit的通信成本。
表6显示,本文方案的成本与方案[12]相当,高于方案[16],并显著低于方案[26]。从比较结果看,本文方案的通信开销接近最低水平。此外,本文方案在化身相互认证阶段的通信开销显著低于其他方案。考虑到元宇宙中化身之间的互动更为频繁,所以本文方案能更好地满足元宇宙特殊场景的需求。

6.2.3 方案局限性讨论

需要指出的是,本节的性能评估是基于单机环境进行的,主要衡量了各方执行密码学运算的计算开销。在真实的分布式网络场景中,系统的整体性能还将受到网络延迟和区块链共识效率的影响。例如,向URAC提交交易并等待其被打包上链的时间,是总认证时延中的一个重要组成部分。尽管本方案使用的Hyperledger Fabric共识效率较高,但在广域网环境下,端到端的认证时间预计会比单机测试结果有所增加。未来的工作将在分布式测试网络中和仿真环境中对方案进行更全面的性能评估。

7 结束语

在本研究中,设计了一种基于机密智能合约的三因素身份认证方案。这是一个完全去中心化的身份认证方案,允许用户建立一个全局认证身份并抵抗冲突攻击。首先,服务器只能验证用户的身份,而在认证过程中无法获取有效凭证或任何可能泄露这些凭证的信息。其次,设计了一种化身之间的认证方案,以确保它们之间交互的安全性。总体而言,该方案能够有效且安全地防御单点故障和伪装攻击,同时在最频繁的场景(化身间认证)中表现出高效率,这对于实际应用至关重要。
随着AI技术的发展,未来可能会出现许多由AI驱动的化身。在这种情况下,恶意用户可以通过部署AI驱动的化身来欺骗他人。未来,我们打算扩展此方案,以包含对人类驱动和AI驱动虚拟化身之间交互的认证。
1
WANG H, NING H, LIN Y, et al. A survey on the metaverse: The state-of-the-art, technologies, applications, and challenges[J]. IEEE Internet of Things Journal, 2023, 10 (16): 14671- 14688.

DOI

2
CHENG R, WU N, CHEN S, et al. Will metaverse be Next G internet? Vision, hype, and reality[J]. IEEE Network, 2022, 36 (5): 97- 204.

DOI

3
ZYDA M. Let’s rename everything “the Metaverse!”[J]. Computer, 2022, 55 (3): 124- 129.

DOI

4
SHEN K, GUO C, KAUFMANN M, et al. X-avatar: Expressive human avatars[C]//Proceedings of the IEEE/CVF Conference on Computer Vision and Pattern Recognition. New York, USA: Association for Computing Machinery (ACM) & Institute of Electrical and Electronics Engineers (IEEE), 2023: 16911-16921.

5
TSAI T Y, ONUMA Y, ZłAHODA-HUZIOR A, et al. Merging virtual and physical experiences: Extended realities in cardiovascular medicine[J]. European Heart Journal, 2023, 44 (35): 3311- 3322.

DOI

6
SOLIMAN M M, DARWISH A, HASSANIEN A E. The threat of the digital human in the metaverse: Security and privacy[M]//The future of metaverse in the virtual era and physical world. Cham: Springer International Publishing, 2023: 247-265.

7
WANG Y, SU Z, ZHANG N, et al. A survey on metaverse: Fundamentals, security, and privacy[J]. IEEE Communications Surveys & Tutorials, 2022, 25 (1): 319- 352.

8
YAO Y, CHANG X, LI L, et al. DIDs-assisted secure cross-metaverse authentication scheme for MEC-enabled metaverse[C]//ICC 2023-IEEE International Conference on Communications. IEEE, 2023: 6318-6323.

9
YANG K, ZHANG Z, YOULIANG T, et al. A secure authentication framework to guarantee the traceability of avatars in metaverse[J]. IEEE Transactions on Information Forensics and Security, 2023, 18, 3817- 3832.

DOI

10
PATWE S, MANE S. Blockchain enabled architecture for secure authentication in the metaverse environment[C]//2023 IEEE 8th International Conference for Convergence in Technology (I2CT). IEEE, 2023: 1-8.

11
SEO J, KO H, PARK S. Space authentication in the metaverse: A blockchain-based user-centric approach[J]. IEEE Access, 2024, 12, 18703- 18713.

DOI

12
ZHANG Z, YANG K, TIAN Y, et al. An anti-disguise authentication system using the first impression of avatar in metaverse[J]. IEEE Transactions on Information Forensics and Security, 2024, 19, 6393- 6408.

DOI

13
MATHIS F, FAWAZ H I, KHAMIS M. Knowledge-driven biometric authentication in virtual reality [C]//Extended Abstracts of the 2020 CHI Conference on Human Factors in Computing Systems. New York, USA: ACM, 2020: 1-10.

14
WANG K, KUMAR A. Human identification in metaverse using egocentric iris recognition[EP]. Atypon (part of Wiley), United States: Authorea Preprints, 2022: 1 - 13.

15
RYU J, SON S, LEE J, et al. Design of secure mutual authentication scheme for metaverse environments using blockchain[J]. IEEE Access, 2022, 10, 98944- 98958.

DOI

16
LI G, LUAN T H, LI Z, et al. A lightweight and secure three-factor access authentication scheme in metaverse[C]//2023 IEEE International Conference on Metaverse Computing, Networking and Applications (MetaCom). IEEE, 2023: 488-495.

17
LI P, PAN L, CHEN F, et al. TOTPAuth: A time-based one time password authentication proof-of-concept against metaverse user identity theft[C]//2023 IEEE International Conference on Metaverse Computing, Networking and Applications (MetaCom). IEEE, 2023: 662-665.

18
YAO Y, CHANG X, LI L, et al. Metaverse-aka: A lightweight and privacy preserving seamless cross-metaverse authentication and key agreement scheme[C]//2022 IEEE Smartworld, Ubiquitous Intelligence & Computing, Scalable Computing & Communications, Digital Twin, Privacy Computing, Metaverse, Autonomous & Trusted Vehicles (SmartWorld/UIC/ScalCom/DigitalTwin/PriComp/Meta). IEEE, 2022: 2421-2427.

19
BELLOVIN S M, MERRITT M. Encrypted key exchange: Password-based protocols secure against dictionary attacks[C]//Proceedings 1992 IEEE Computer Society Symposium on Research in Security and Privacy. Oakland, CA, USA: IEEE, 1992: 72 - 84.

20
JARECKI S, KRAWCZYK H, XU J. OPAQUE: An asymmetric PAKE protocol secure against pre-computation attacks[C]//Annual International Conference on the Theory and Applications of Cryptographic Techniques. Cham: Springer International Publishing, 2018: 456-486.

21
QI H, XU M, YU D, et al. SoK: Privacy-preserving smart contract[J]. High-Confidence Computing, 2024, 4 (1): 100183.

DOI

22
COSTAN V, LEBEDEV I, DEVADAS S. Secure processors part I: background, taxonomy for secure enclaves and Intel SGX architecture[J]. Foundations and Trends® in Electronic Design Automation, 2017, 11 (1-2): 1- 248.

23
NGUYEN H, GANAPATHY V. EnGarde: Mutually-trusted inspection of SGX enclaves[C]//2017 IEEE 37th International Conference On Distributed Computing Systems (ICDCS). IEEE, 2017: 2458-2465.

24
BRANDENBURGER M, CACHIN C, KAPITZA R, et al. Blockchain and trusted computing: Problems, pitfalls, and a solution for hyperledger fabric[J]. arXiv preprint, arXiv:, 1805, 08541, 2018.

25
DODIS Y, REYZIN L, SMITH A. Fuzzy extractors: How to generate strong keys from biometrics and other noisy data[C]//International conference on the theory and applications of cryptographic techniques. Berlin, Heidelberg: Springer, 2004: 523-540.

26
THAKUR G, KUMAR P, CHEN C M, et al. A robust privacy-preserving ECC-based three-factor authentication scheme for metaverse environment[J]. Computer Communications, 2023, 211, 271- 285.

DOI

27
GORENFLO C, LEE S, GOLAB L, et al. FastFabric: Scaling hyperledger fabric to 20 000 transactions per second[J]. International Journal of Network Management, 2020, 30 (5): e2099.

DOI

Outlines

/