【NDSS 2023 论文分享】Fusion: 抵抗恶意服务器的高效安全预测方案

本文根据原文论文“Fusion: Efficient and Secure Inference Resilient to Malicious Servers”整理撰写,原文发表于NDSS 2023,是暨南大学翁健教授团队与芳禾数据研究团队开展的关于数据安全与隐私计算最新研究成果。 Continue reading

论文分享|USENIX ATC 2022:TEE创新研究成果HyperEnclave

计算机系统领域国际顶级学术会议USENIX ATC 2022年度会议在美国卡尔斯巴德举行,蚂蚁隐私计算创新TEE技术研究成果《HyperEnclave: An Open and Cross-platform Trusted Execution Environment》被收录并做报告。USENIX ATC是中国计算机学会(CCF)推荐A类系统会议,至今已成功举办30多届,吸引了来自全球的顶级名校及科技公司参与,今年共收到393篇投稿,收录文章64篇,接收率仅16.28%。 Continue reading

【“漏洞挖掘、利用和修复”论坛回顾】梁红:EMS:试验数据驱动的高效变异模糊测试系统

针对现有模糊测试工具未能有效利用历史数据的问题,梁红博士设计并实现了一种试验数据驱动的模糊测试高效变异操作复用系统。该系统收集高效变异操作集合,训练试验间与试验内概率模型,并周期地更新试验内概率模型,使得高效的变异操作更多地被复用,从而显著提高了模糊测试的漏洞挖掘效率。与最常用的模糊测试工具AFL相比,漏洞挖掘效率提高了4.91倍。 Continue reading

【“漏洞挖掘、利用和修复”论坛回顾】张智搏:小程序运行架构中身份混淆安全风险分析

张智搏博士介绍了本篇工作的研究对象—小程序是当下流行的开发生态,其用户量巨大,内容和服务也十分丰富。张博介绍到小程序生态背后离不开的关键技术—基于WebView和JSBridge技术。通过这两个技术,能够做到跨平台开发,同时还能访问各种移动端功能, 增加用户交互体验。 Continue reading

【论文分享】针对邮件安全扩展协议DKIM的大规模测量与安全性分析(邮件系统安全学术前沿系列)

今天分享的论文主题为邮件协议安全,由来自清华大学、华北计算技术研究所、奇安信及Coremail的研究人员共同完成。DomainKeys Identified Mail(DKIM)是一个用于保护电子邮件内容的完整性认证协议。该协议2011年被正式标准化[2],目前已被雅虎、谷歌和其他知名电子邮件服务提供商所采用。由于DKIM协议的特性,对其进行大规模测量是非常困难的。因此,DKIM的现实部署情况及可能存在的安全风险长期缺乏客观而严谨的分析研究。论文首次对DKIM协议的部署情况进行了大规模测量,并深入分析其安全问题。 Continue reading

【网络安全研究进展系列】智能家居云平台实体间交互状态安全分析

本文的论文原文“Discovering and Understanding the Security Hazards in the Interactions between IoT Devices,Mobile Apps,and Clouds on Smart Home Platforms”,作者是Wei Zhou,Yan Jia,Yao Yao,Lipeng Zhu,Le Guan,Yuhang Mao,Peng Liu and Yuqing Zhang,来自中国科学院大学国家入侵防范中心,西安电子科技大学,美国佐治亚大学,美国宾夕法尼亚州立大学。 Continue reading

【网络安全研究进展系列】理解物联网云平台中部署通用消息传输协议的安全风险

本文根据论文原文“Burglars’IoT Paradise: Understanding and Mitigating Security Risks of General Messaging Protocols on IoT Clouds.”整理撰写,原文发表于IEEE S&P 2020。作者在完成论文原文工作时,为西安电子科技大学在读博士生。本文较原文有所删减,详细内容可参考原文或作者的博士学位论文。 Continue reading

【网络安全研究进展系列】破碎的信任链:探究跨IoT云平台访问授权中的安全风险

本文作者开发了半自动检测与验证工具VerioT,首次对现有的主流IoT授权机制进行了系统的分析,结果表明这些机制中普遍存在严重的安全漏洞。通过PoC攻击验证和系统性的评估研究,进一步提出了设计安全的跨云IoT授权机制所要遵循的原则。该成果“Shattered Chain of Trust: Understanding Security Risks in Cross-Cloud IoT Access Delegation”发表在USENIX Security 2020上。 Continue reading

【网络安全研究进展系列】WiFi 网络下的设备识别技术

本文论文原文“You Are What You Broadcast:Identification of Mobile and IoT Devices from (Public) WiFi”发表于USENIX Security 2020。本文旨在利用WiFi网络中设备发出的广播和多播数据包来识别设备类别和发现恶意设备。 Continue reading