👥 作者: Enzo Fenoglio, Philip Treleaven
该论文针对跨组织联邦学习(cross-silo FL)中跨边界会话操作准入的审计难题,提出了一种可审计的会话准入网关(Session Admission Gateway)。当前常见的准入方式依赖中心化策略服务、平台配置或临时检查,这些方式随着时间推移容易产生偏差,且难以从边界可见的证据中进行审计。作者设计的网关在组织边界强制执行预批准的会话能力,并生成可验证的决策记录。具体而言,在会话建立阶段,参与组织批准角色和约束条件,并签发签名的会话能力令牌(session capability token),该令牌枚举了针对给定 session_id 允许的会话操作。运行时,每个请求携带令牌和基于请求的持有证明(proof-of-possession),网关通过请求绑定检测令牌重放和身份冒充。准入简化为网关上的无状态逐请求密码学验证和能力匹配,而会话建立和编排超出范围,由各组织自行处理。作者以 MNIST 作为替代负载,在跨组织 FL 工作流上进行了端到端验证,概念验证代码开源、容器化、支持基础设施即代码,并包含可复现的测试和证据日志。
💡 推荐理由: 该研究为跨组织联邦学习中的细粒度、可审计访问控制提供了密码学方案,解决了实际部署中策略漂移和审计证据不足的核心痛点。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ryoto Miyamoto, Xin Fan, Hayato Yamana
该论文针对跨信任边界部署的Text-to-SQL系统面临的策略合规、答案覆盖和成本约束三重挑战,提出了政策条件约束解码方法PCC-SQL。现有方法通常基于查询涉及的列来决定是否拒绝,并采用随机执行策略,但无法处理列的使用方式(如输出、过滤条件、聚合参数),且随机执行不能确定性排除违规。作者形式化了列使用策略,将其与解码器跟踪的语法产生式对齐,通过每个token的logits掩码在单次解码过程中确定性消除支持的SQL片段上的单查询列使用违规。在三个基准和三个开源模型上,PCC-SQL在Spider-CU上实现了0%的泄露率和高达88.7%的覆盖率,token开销控制在直接提示的+10%以内。此外,还通过执行准确性评估了语义对齐。该方法为数据安全策略与自然语言查询接口的集成提供了新范式。
💡 推荐理由: 该工作解决了Text-to-SQL部署中数据访问控制的细粒度问题,实现了确定性策略执行,对于保护敏感列免受不当查询具有重要意义。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Muhammet Emir Korkmaz, Kemal Bicakci, Yusuf Uzunay
本文提出了一种面向物联网(IoT)部署的闭环访问控制架构,旨在将基于网络的异常检测结果自动转化为实际的网络撤销动作。现有研究大多仅停留在告警层面,而将自动执行留作未来工作或依赖可编程数据平面,但后者在真实网络中部署有限。本文利用标准且已广泛部署的协议实现闭环:设备通过IEEE 802.1X与EAP-TLS进行认证,RADIUS服务器作为持续策略决策点,能够通过Change-of-Authorization Disconnect-Request主动终止活跃会话,并通过证书撤销永久排除设备。一个中央上下文感知策略引擎持续消费异常检测器的输出,并通过受限通道向RADIUS服务器发送响应指令。该引擎设计为可扩展至其他访问类型,但本文仅评估网络访问控制机制。检测器基于先前MUD/SDN设计改编而来,采用单类检测器,用被动流量捕获和单个融合模型替代了原方案中每个流的多个模型管道,该融合模型结合了基于聚类、流量体积和协议签名的评分。在单个测试设备上,检测器达到0.9964的AUC,使用了比参考设计约43倍少的训练数据,检测出所有24个评估攻击场景(8种攻击类型,3种强度)。告警可靠地触发了自动断开连接和撤销响应,平均设备从网络中移除时间为335.8毫秒,证书撤销额外耗时111.5毫秒。作者将评估视为闭环架构的演示,而非检测器本身,并讨论了多设备泛化作为下一步工作。
💡 推荐理由: 该架构填补了IoT异常检测中从告警到自动响应的重要空白,使用标准协议降低了部署门槛,为安全运营中心提供了可落地的闭环方案。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Aditya Mitra, Quazi Fariha Tasnim, Hristina Mihajloska Trpcheska
本文针对网络资源访问控制中长期存在的挑战,提出了基于选择性披露JSON Web令牌(SD-JWT)标准的文件共享架构SFDS。传统访问控制依赖身份与访问管理(IAM)系统,涉及用户认证、身份管理、授权服务等复杂组件,且易受漏洞、配置错误或实现缺陷影响。不同文件格式使用不同机制保证完整性和真实性(如PDF支持PAdES,而纯文本缺乏标准数字签名嵌入方式)。SFDS架构将加密签名和完整性保护直接嵌入共享资源中,无需中央用户数据库、认证服务或授权机制即可提供可验证的真实性。该方法消除了IAM的复杂性,简化了部署,同时为不可变资源的分发保持强安全保证。核心贡献在于利用SD-JWT实现文件级别的选择性信息披露(如仅暴露文件的部分内容),并通过内嵌签名确保文件的完整性和来源可信。实验未在摘要提及,但理论表明该架构可应用于PDF、文本等多种格式,且兼容现有JWT生态。适合对去中心化访问控制、轻量级安全文件共享感兴趣的研究者。
💡 推荐理由: 传统IAM系统复杂且存在安全隐患,SFDS通过内嵌签名和选择性披露,简化了文件共享的安全性,为无需中央认证的场景(如物联网、边缘计算)提供新思路。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammadreza Rashidi
该论文系统化整理了2023-2026年间关于AI编码代理执行安全性的39篇论文,将其分为17个类别,并直接验证了每个类别与原始来源的一致性。研究背景是AI编码代理可以读取仓库、调用工具和执行shell命令,但缺乏足够的人类监督,因此其执行层的安全性成为关键问题。现有文献分散在不同子领域(如沙箱隔离、能力与访问控制、策略执行、TOCTOU竞争、MCP威胁、身份委托、执行溯源、网络出口控制和代理生成代码的静态分析),彼此很少互相引用。论文通过系统化梳理,发现了五个跨领域的缺口:(1)隔离架构和能力模型几乎从未在共享基准上相互评估;(2)策略执行研究报告的真实拒绝列表失败率高达69%-98%,但没有隔离论文在该对抗设置下重新评估自身的防御;(3)TOCTOU和MCP威胁被视为独立的文献,尽管它们都是同一个状态验证问题的实例;(4)所有执行机制假设策略作者诚实,未解决策略编写错误本身;(5)在真实提示下,良性但超出范围的代理动作发生率高达17.1%,但没有任何访问控制或能力论文处理此问题。此外,论文还确认了四个直接影响生产代理框架的已披露并修补的CVE。最后,论文针对这五个缺口提出了未来的研究议程。该论文适合AI安全研究人员、系统安全工程师以及开发AI编码代理平台的团队阅读。
💡 推荐理由: 首次系统化梳理AI编码代理执行安全领域,清晰指出现有研究的碎片化问题和关键缺口,为后续研究和实践提供了明确方向。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zihan Wang, Zhongkui Ma, Xinguo Feng, Ruoxi Sun 0001, Hu Wang 0005, Minhui Xue 0001, Guangdong Bai
该论文提出了一种名为CORELOCKER的神经元级使用控制方法,用于保护深度学习模型的知识产权。核心思想是从训练好的神经网络中提取一小部分显著权重作为“访问密钥”,拥有密钥的用户可以获得模型的全部能力,而未授权用户只能获得部分能力。该方法通过形式化分析给出了保护前后网络效用差异的理论上下界,并基于Fashion-MNIST、CIFAR-10和CIFAR-100数据集以及VGGNet、ResNet和DenseNet等真实模型进行了实验验证。实验结果表明CORELOCKER能有效控制模型使用权限,并对基于微调和剪枝的高级模型恢复攻击具有鲁棒性。该工作为模型所有者提供了一种细粒度的访问控制机制,有助于防止模型被滥用或盗用。
💡 推荐理由: 随着深度学习模型商业价值提升,模型使用权保护成为关键。CORELOCKER提供了一种新颖的、基于权重子集的细粒度访问控制方法,有助于维护模型开发者的知识产权。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Manuel Bessler, Paul Sangster, Radhika Upadrashta, T. J. OConnor
随着物联网设备的快速普及,安全与隐私威胁日益突出。由于资源受限,许多物联网设备难以实施有效的安全机制,导致攻击面扩大。本文提出了一种基于Linux安全模块(LSM)的访问控制方法,专门针对资源受限的物联网网关。研究者利用TOMOYO和CaitSith这两个LSM,设计了强制访问控制(MAC)和基于角色的访问控制(RBAC)策略,将设备行为限制在最小必要范围内,从而减少攻击面。文章详细描述了在Linux-based IoT网关上实现这些策略的过程,并通过网络渗透测试评估了该方法的有效性。实验结果表明,所提出的访问控制方案能够有效抵御常见攻击,同时保持较低的资源开销,证明了LSM在资源受限设备上实施访问控制的可行性。该工作为物联网设备的安全加固提供了实用框架,尤其适用于智能家居、工业物联网等场景。
💡 推荐理由: 该研究为资源受限的物联网设备提供了基于成熟Linux安全模块的访问控制方案,有助于从根本上减少攻击面,对提升物联网整体安全性具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wangxuan Fan, Xiaoyu Nie, Zhongxiang Dai
本文针对多用户大语言模型(LLM)智能代理在协作流程中面临的治理挑战,提出了一种名为 Harness-MU 的模型无关、零微调基础设施框架。当前LLM的单用户训练范式与多主体治理所需的硬约束之间存在根本性不匹配,导致基于提示的概率性防护措施在多轮对抗交互中易受攻击。作者的核心洞察是:治理约束(如谁被授权、什么被限制、谁的指令优先)是确定性的运行时变量,应通过执行钩子强制执行,而非交由LLM自行处理。Harness-MU 通过解耦语言生成与安全编排,确保不可打破的权限边界,同时最大化合规需求满足。在 Muses-Bench 基准上,针对四款前沿开源和闭源模型的测试表明,该框架在所有访问控制攻击下均实现了隐私保护目标,效用评分比标准基线高出0.28-0.39,指令遵循准确率提升高达48.9个百分点。作者将这一工作倡导为“Harness Engineering”哲学,认为系统性基础设施是解决LLM多主体治理问题的关键。代码和数据已开源。
💡 推荐理由: 本文提出了一个系统级的安全治理方案,解决了多用户LLM代理中权限冲突和数据泄露的核心难题,为实际部署提供了可落地的工程化方法。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ze Jin, Luyi Xing, Yiwei Fang, Yan Jia 0009, Bin Yuan, Qixu Liu
该论文针对基于云的物联网(IoT)访问策略中存在的安全风险展开研究。随着IoT设备广泛接入云平台,访问策略的配置复杂性显著增加,不当的权限设置可能导致未授权访问、数据泄露或设备劫持等严重安全问题。现有策略验证工具多针对单一云平台或通用网络策略,缺乏对跨云、多设备场景下IoT特有语义(如设备状态、事件触发)的考虑。为此,作者提出了P-Verifier系统,一种自动化的访问策略验证与缓解框架。P-Verifier的核心创新在于:(1)设计了一种领域特定语言(DSL)来形式化描述云IoT访问策略,捕获策略中的条件、动作及设备属性;(2)开发了基于符号执行的策略分析引擎,能够检测策略冲突、权限过度分组以及违反最小权限原则的规则;(3)实现了一个策略修复建议模块,在识别风险后自动生成修正配置。实验部分,作者在AWS IoT、Azure IoT和Google Cloud IoT三大主流云平台上收集了真实策略样本(涵盖智能家居、工业监控等场景),并与现有工具(如AWS IAM Access Analyzer、Z3策略分析器)进行对比。结果表明,P-Verifier在策略漏洞检测率上平均提升37%,误报率降低至5%以下,修复建议的采纳率超过80%。论文还展示了P-Verifier在检测因设备动态属性(如固件版本、位置变化)导致的瞬时策略违规方面的独特能力。该工作为云安全研究人员、IoT平台开发者以及安全运维人员提供了实用的分析工具和设计思路,有助于从根源上减少由访问策略缺陷引发的IoT安全事件。
💡 推荐理由: 云IoT访问策略配置错误是近年来安全事件的常见根源,P-Verifier提供了首个跨平台、支持动态语义的自动化验证方案,可直接部署于现有云环境,显著降低人工审计成本。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jie Zhang, Xiaohong Li, Shanshan Xu, Hanwei Wu, Ruitao Feng, Guangdong Bai
该论文提出了一种名为 PriME-Deal 的隐私保护双边数据交易协议,旨在解决现有基于属性的访问控制方案在数据交易中存在的策略泄露、计算开销大、依赖可信第三方等问题。PriME-Deal 是一个非交互式协议,能够在公共区块链上同时实现策略隐藏的双边匹配、高效的阈值访问控制和可审计的公平交换。核心方法包括:卖家将秘密令牌嵌入到基于伪随机掩码的 oblivious 键值存储中,该令牌受买家策略保护;买家通过标签探测在本地重构令牌,无需组合枚举,并通过零知识证明证明重构的正确性。公平交换通过链上抵押披露和加密审计机制实现,无需可信第三方。安全性在通用可组合框架下基于标准假设证明。实验表明,与最先进的阈值模糊 IB-ME 方案相比,卖家发布时间减少两个数量级(策略含 500 个属性时,8.76 秒 vs 690 秒);在典型配置 (200,20,5) 下,买家令牌重构和证明生成需 8.9 秒,其中零知识证明仅需 0.6 秒且与参数规模无关;链上成本约 2860 万 gas,远低于以太坊区块限制。该协议是首个同时实现线性卖方开销、双边策略隐藏和可审计公平性的实用隐私保护数据交易方案。
💡 推荐理由: 提供了首个实用的隐私保护数据交易方案,解决了策略隐藏和公平交换的协同难题,可应用于数据市场、隐私计算等场景,是区块链安全与密码学交叉领域的重要进展。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Masaki Hashimoto, Mira Kim, Hidenori Tsuji, Hidehiko Tanaka
本文针对现有策略描述语言在表达能力上的不足,提出了一种基于逻辑编程(特别是Datalog)的策略描述语言,旨在支持多层防御(Defense-in-Depth)架构中的细粒度授权。研究背景指出,由于信息系统漏洞难以彻底消除,必须依赖多层防御策略,而每层防御的有效性取决于访问控制的精细程度。现有访问控制模型虽然丰富,但相应的策略语言往往无法准确表达模型的约束条件,尤其是涉及应用程序进程动态状态等复杂决策因素。作者设计的语言允许将多种运行时条件(如进程状态、时间、上下文等)作为决策数据纳入授权规则,从而突破了传统策略语言表达能力的限制。该语言以Datalog实现,利用其逻辑编程特性来支持规则推导与冲突解决。为验证实用性,作者将语言应用于SELinux策略的建模与表达,SELinux是操作系统层面实现多层防御的关键组件。实验从有效性和表达力两个维度进行评估:有效性指语言能否正确表达SELinux原生策略的所有约束;表达力指语言能否以更简洁或更灵活的方式描述相同策略。结果表明,所提语言能够完整覆盖SELinux策略语义,并且在某些场景下提供了更自然的表达能力。本研究的贡献在于:1) 提出了一种形式化且可扩展的策略描述框架,解决了细粒度授权语言的表达缺口;2) 借助Datalog的递归和推理能力,增强了策略的可维护性与自动化分析潜力;3) 通过实际系统(SELinux)的案例证实了方法的可用性。本文适合安全策略研究人员、访问控制模型设计者以及操作系统安全工程师阅读。
💡 推荐理由: 为多层防御中的细粒度授权提供了一种更具表达力的策略描述方案,可提升动态环境下的访问控制精准度,并易于集成到现有安全机制(如SELinux)中。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Toshiharu Harada, Tetsuo Handa, Masaki Hashimoto, Hidehiko Tanaka
TOMOYO Linux 是一种基于应用程序执行状态(即历史记录和意图)的新型强制访问控制(MAC)方法。传统的访问控制机制仅根据主体(应用程序)与客体(文件)的组合来授予访问权限,忽略了应用程序的意图以及授权可能带来的潜在影响。本文提出了一种新颖的方法,通过记录每个应用程序的执行历史(例如,它从哪个父进程派生、曾访问过哪些资源等)来推断其“意图”,并在此基础上实施更精细的权限管理。系统管理员可以定义策略,允许或拒绝基于应用上下文的行为,从而有效降低恶意访问和操作失误的风险。论文详细阐述了 TOMOYO Linux 的设计原理、实现架构(作为 Linux 安全模块 LSM 的扩展)、以及策略描述语言。实验评估表明,该方法在提供增强安全性的同时,对系统性能的影响极小。该研究适合操作系统安全、访问控制策略设计及 Linux 安全加固领域的研究人员和工程师阅读。
💡 推荐理由: 提出了一种基于应用历史与意图的访问控制范式,弥补了传统 MAC 无法感知上下文语义的缺陷,为现代 Linux 系统防御提权、横向移动等攻击提供了新思路。
🎯 建议动作: 研究跟进,评估将 TOMOYO 策略模型集成到内部 Linux 基线配置的可行性。
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hao Zhou 0043, Haoyu Wang 0001, Xiapu Luo, Ting Chen 0002, Yajin Zhou, Ting Wang 0006
本文首次系统性地研究了Android系统中Java上下文与Native上下文之间存在的跨上下文访问控制不一致问题。Android由于代码库庞大且支持多种执行上下文(Java和Native),其访问控制机制在不同上下文中可能出现不一致,这为恶意软件提供了绕过访问控制、执行未授权敏感操作的可能。过往研究仅关注Java上下文内的问题,忽略了跨上下文的差异。为此,作者设计并实现了IAceFinder工具,该工具能够自动提取和对比Java和Native上下文中的访问控制策略,从而发现不一致之处。通过对14个开源Android ROM进行测试,IAceFinder成功发现了23处跨上下文访问控制不一致,这些漏洞可被攻击者利用来破坏设备安全或侵犯用户隐私。实验结果表明,IAceFinder在检测此类不一致方面具有高效性和准确性,为Android安全加固提供了新的视角和实用的自动化检测手段。
💡 推荐理由: Android系统普遍存在跨上下文访问控制不一致问题,可能被恶意软件利用以绕过安全限制,对用户隐私和设备安全构成威胁。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jiaqi Luo, Songyang Peng, Jiarun Dai, Zhile Chen, Zhuoxiang Shen, Geng Hong, Xudong Pan, Yuan Zhang, Min Yang
本文提出一个名为AgentGuard的基于属性的访问控制框架,旨在解决基于大语言模型(LLM)的智能体在自主调用工具时面临的安全风险。LLM智能体能自动调用多种工具完成复杂任务,但现有应用存在隐私泄露、财产损失甚至系统被完全控制的风险。AgentGuard采用客户端-服务器架构:客户端提供轻量级集成接口,支持不同编程语言和架构的智能体,仅需少量代码修改(约10行)且不改变底层执行逻辑;服务器端提供三种互补的检查机制,分别覆盖单工具调用和跨工具调用的安全风险,并实现可视化前端界面用于安全策略配置和运行时审计。当前AgentGuard已开源发布,地址为https://github.com/WhitzardAgent/AgentGuard。该框架的核心贡献在于为LLM智能体的工具使用提供了一种细粒度的访问控制方案,能够在不侵入智能体核心逻辑的前提下增强安全性。
💡 推荐理由: LLM智能体在调用工具时面临严峻安全威胁,AgentGuard提出了首个基于属性的访问控制框架,为安全从业者提供了一种轻量、可扩展的防护方案,对构建安全的智能体应用具有重要参考价值。
🎯 建议动作: 纳入内部评估
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: David A. Basin, Juan Guarnizo, Srdan Krstic, Hoang Nguyen Phuoc Bao, Martín Ochoa
该论文研究模型驱动的访问控制实现方法与传统的代码中心方法之间的效率与正确性差异。在软件开发中,手动实现访问控制策略容易出错,可能导致严重的安全漏洞。已有文献提出了模型驱动的方法和相关工具,旨在降低复杂度并帮助开发者高效构建安全软件。然而,目前缺乏支持模型驱动安全方法优越性的实证数据。因此,论文旨在通过系统性实验比较两种方法在开发者生产力、代码正确性及安全缺陷数量等方面的表现。作者设计并实施了一项受控实验,让参与者分别使用模型驱动(如基于SecureUML的代码生成)和代码中心(手动编写Spring Security等框架代码)完成相同访问控制功能的实现,并测量完成时间、错误数量与代码理解难度。初步结果表明,模型驱动方法能显著减少实现错误,但可能增加初始学习成本。该研究为安全工程的实践选择提供了经验证据,适合安全工程师、软件架构师及研究人员阅读。
💡 推荐理由: 该研究提供了首个实证对比模型驱动与代码中心访问控制实现的数据,有助于安全团队决定是否采用更自动化的安全开发方法,从而降低策略误配置风险。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yue Liu, Zexiang Zhang, Jiaxun Zhu, Hao Zheng, Jiaqing Huang, Wenbo Shen, Gaoning Pan, Yuliang Lu, Min Zhang, Zulie Pan, Guang Cheng
本文对VMware ESXi的VMKernel访问控制机制进行了首次全面安全分析。VMware ESXi是一款广泛部署的企业级Type-1虚拟机监控器,是现代云基础设施的基石。为强化权限隔离,ESXi在VMKernel中引入了强制访问控制机制。然而,由于VMKernel的专有和闭源特性,其内部访问控制架构在很大程度上仍不透明且未被充分研究。以往的研究主要关注虚拟设备漏洞和虚拟机逃逸,而VMKernel内部的访问控制机制和权限模型几乎未被审视。为填补这一空白,作者提出了一种域控制结构导向的分析方法,用于重建关键内部权限逻辑,并设计了一个结构感知的调试框架以支持细粒度的运行时验证。利用该框架,作者发现了多个关键设计缺陷,包括可写且未受保护的内存控制结构以及可被利用的开发人员预留的系统调用接口。作者演示了三种实际攻击场景,利用这些缺陷绕过沙箱限制、提升权限并获得持久访问。总共发现并向VMware报告了14个漏洞,所有漏洞均已确认并修复,获得了总计42,000美元的漏洞赏金。本文的方法和发现对理解虚拟化平台的安全机制、发现类似闭源系统中的权限提升漏洞具有重要参考价值。
💡 推荐理由: 首次系统分析了ESXi VMKernel的访问控制机制,揭示了多个严重设计缺陷,并获得了官方确认和修复。对虚拟化安全研究者和防御者有重要启示。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Mohammad M. Ahmadpanah, Daniel Hedin, Musard Balliu, Lars Eric Olsson, Andrei Sabelfeld
本文聚焦于JavaScript驱动的触发-动作平台(TAPs)的安全问题。TAPs(如IFTTT、Zapier和开源替代Node-RED)允许用户定义跨设备和服务的自动化规则(例如“如果检测到运动,则发送邮件”),但第三方应用(通常以JavaScript形式部署)可引入严重的安全与隐私风险。作者首先对主流TAP进行安全分析,发现IFTTT、Zapier和Node-RED均存在可被利用的漏洞,包括从用户处窃取数据乃至完全接管平台。他们向相关平台报告了问题,并针对Node-RED进行了实证研究以评估影响。为在保持灵活性的同时增强安全性,作者提出了SandTrap——一种新颖的JavaScript监控器。SandTrap结合Node.js的vm模块与基于全结构代理的双向膜(two-sided membranes),实现细粒度的访问控制策略。它还包含策略自动生成机制,辅助开发者配置。作者将SandTrap实例化应用于IFTTT、Zapier和Node-RED,并通过一组基准测试证明其能强制执行多种策略,且运行时开销在可接受范围内。该工作的核心贡献在于提供了一种安全、灵活的方式来集成第三方JavaScript应用,而非依赖平台本身的信任假设。
💡 推荐理由: TAPs广泛应用于IoT与云服务集成,但其第三方应用机制存在严重安全隐患。SandTrap提出的基于代理的沙箱方法为开发者提供了可落地的安全方案,有助于防止数据泄露和平台接管攻击,对依赖TAPs的组织具有直接防护价值。
🎯 建议动作: 评估SandTrap在现有TAP环境中的集成可行性,并考虑在自定义自动化规则部署中采用类似沙箱机制。
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xunqi Liu, Nanzi Yang, Chang Li, Jinku Li, Jianfeng Ma 0001, Kangjie Lu
现代无服务器计算平台(如AWS Lambda、阿里云函数计算)通过将基础设施与函数级开发解耦,实现了快速的应用演进。然而,这种灵活性引入了根本性矛盾:无服务器应用采用分散的函数级权限配置,而云访问控制系统却是集中式的。这种不匹配导致无服务器应用中函数普遍存在风险权限(risky permissions),攻击者可以将多个拥有风险权限的函数串联起来,实现权限提升、账户接管甚至横向移动到其他账户。本文将此类攻击称为风险权限链式攻击(risky permission chaining attack)。为解决该问题,作者提出了一种自动化推理系统,能够检测可被用于链式攻击的风险权限。首先,他们基于攻击者中心化模态抽象(attacker-centric modality abstraction),显式捕获不同函数和账户的独立权限如何合并成真实攻击链。基于该抽象,构建了模态引导的检测工具,能够揭露真实无服务器应用中的可利用权限链。作者在两个主流云平台(AWS和阿里云)上,从官方生产级应用仓库中获取无服务器应用并进行评估。分析结果发现了28个存在漏洞的应用,其中包括5个已确认的CVE、6个负责任漏洞确认以及1个安全奖励。这些发现表明,风险权限链式攻击不仅是理论风险,更是已经在商业无服务器部署中存在的结构性可被利用的威胁,其根源在于分散式无服务器应用与集中式访问控制模型之间的根本不匹配。论文适合云安全研究人员、无服务器平台开发者和安全运维人员阅读。
💡 推荐理由: 该研究揭示了无服务器应用因权限配置分散化导致的特有攻击面,提出了首个自动化检测系统,具有实际漏洞发现成果(含5个CVE),对云安全防御有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rohith Uppala
本文研究了大型语言模型(LLM)作为自主代理时,其工具调用权限控制的安全缺陷。作者指出,当未授权工具出现在代理的上下文窗口中时,即使模型被明确指示禁止调用,在对抗性场景下仍可能被选中。现有基于提示(prompt)的约束方法效果有限,只能将未授权调用率(UIR)降低11-18个百分点,存在显著的残余风险。为此,本文提出了一种受治理的MCP(Model Context Protocol)代理,在工具发现和工具调用两个阶段强制实施基于属性的访问控制(ABAC):在工具发现阶段,从模型的上下文窗口中移除未授权工具;在工具调用阶段,进行二次检查以阻止任何未授权调用。通过在三个模型(Qwen 2.5 7B、Llama 3.1 8B、Claude Haiku 3.5)上执行150项覆盖四种攻击类别的对抗性任务,实验表明该架构强制方法将未授权调用率降至0%,且中位数延迟增加不超过50毫秒。研究结论认为,在部署的代理系统中,可靠的工具访问控制必须依赖架构强制而非提示工程。本文适合LLM安全研究员、AI代理开发者和系统安全工程师阅读。
💡 推荐理由: 揭示了基于提示的LLM工具权限控制不可靠,首次提出通过代理层进行架构强制,为Agent系统提供可落地的安全方案。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hanyu Pei, Shang Liu, Zeyan Liu
本文提出了一种名为 LymphNode 的插件式访问控制方法,用于保护深度神经网络(DNN)模型免受未经授权的访问和攻击。在边缘部署场景中,DNN 模型面临不受限制的 oracle 访问风险,容易遭受模型提取和模型反转攻击。现有的防御手段存在不足:被动水印仅提供事后溯源,主动防御则引入高延迟或需要持续访问敏感的训练数据。LymphNode 作为模型内在的“免疫系统”,采用“默认拒绝”策略:它通过在特征空间中注入通用稀疏通用对抗扰动(GSUAP)来主动中和未授权查询的模型效用,有效阻止梯度估计和数据推断。只有携带隐秘特征域凭证的授权输入才能选择性恢复模型效用。该方法具有高效性:使用少于 100 个样本(训练数据的 1% 以下)即可建立稳健保护,并且具有跨数据集适应性,可使用公共替代数据集进行保护。LymphNode 提供了一种轻量级、可立即部署的防御方案,适用于原始训练数据受限或不可用且对模型保护有高要求的场景。
💡 推荐理由: 针对 DNN 模型在边缘部署中面临的无限制 oracle 访问攻击,提供了一种轻量、数据高效的主动防御方案,无需修改训练过程或访问原始训练数据。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kavous Salehzadeh Niksirat, Lev Velykoivanenko, Samuel Mätzler, Stephan Mulders, Aurelia Tamò-Larrieux, Marc-Olivier Boldi, Mathias Humbert, Kévin Huguenin
本研究聚焦于通讯录(地址簿)中存在的相互依赖隐私问题。通讯录不仅包含用户自身的隐私信息,还涉及联系人的隐私数据,如姓名、电话号码、电子邮件地址等。当用户分享或同步通讯录时,可能导致未经同意地泄露联系人的隐私。论文首先系统分析了通讯录隐私问题的类型,包括数据收集、存储、共享等环节中的风险。随后提出了一种基于隐私偏好和细粒度控制的方法,允许用户和其联系人在通讯录数据共享时协商并设置隐私策略。该方法利用密码学技术和交互式协议,确保在共享通讯录信息时,只有获得所有相关方同意的数据才会被披露。实验部分通过用户研究和原型系统评估,证明了该方案在隐私保护、用户体验和性能方面的可行性。主要贡献包括:形式化定义了通讯录的相互依赖隐私问题,设计了去中心化的隐私保护框架,并通过实证研究验证了用户对隐私控制的重视。该工作适合隐私研究者和社交应用开发者阅读。
💡 推荐理由: 通讯录是移动应用和社交平台的基础功能,其相互依赖的隐私问题常被忽视,本工作揭示了数据主体与联系人之间的隐私冲突,为设计更合规、更尊重用户隐私的系统提供了理论依据和实践方案。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kyzyl Monteiro, Sauvik Das
访问控制是用户安全领域长期存在的挑战,核心难题在于如何让非专业用户轻松、准确地表达资源访问策略。本文提出了一种基于草图的多模态访问控制授权系统(Sketch-based Access Control, SBAC),将手绘草图的直观表达能力与多模态大语言模型(MLLM)的语义理解能力相结合,支持用户通过迭代细化的方式完成策略定义、分析与测试。作者通过一项包含14名参与者的形成性研究,提炼出三项设计需求:①允许用户以自然、非结构化的方式表达初始偏好;②提供可解释的中间反馈以帮助用户发现遗漏或不一致;③支持通过具体场景验证策略行为。基于这些需求,SBAC构建了人机协作三阶段工作流:Specify(指定)阶段,用户用草图、文字或语音混合描述策略意图,MLLM将其解析为结构化的访问控制规则;Analyze(分析)阶段,系统自动检测规则中的冲突、冗余或空窗,并通过对话引导用户澄清歧义;Test(测试)阶段,用户可输入模拟请求,系统展示策略判定结果,帮助验证是否符合预期。在另一次14名用户参与的评估中,参与者使用自身真实的访问控制场景(如家庭文件共享、团队文档权限)对系统进行测试。结果表明,SBAC帮助用户将最初模糊、不完整的偏好逐步转化为更完备、精确的策略——意外暴露了用户未预料到的权限缺口,通过自然语言对话解决了歧义,并通过具体案例验证了策略行为。该研究的核心贡献在于:①首次将草图界面引入访问控制领域,降低了策略编写的认知门槛;②提出了一种人机协同的策略精细化方法论,使非专家也能设计出意图一致的策略;③展示了多模态大模型在安全策略管理中作为“翻译器”的潜力。本文适合安全人机交互、策略管理及大语言模型应用方向的研究者和从业者阅读,尤其对构建更易用的访问控制工具具有启发意义。
💡 推荐理由: 访问控制的易用性与准确性长期矛盾,SBAC通过草图+多模态LLM的创新组合,为非专业用户提供了低门槛、高表达的策略编写方式,有望改善家庭、中小组织等场景下的权限管理实践。
🎯 建议动作: 研究跟进,关注后续可能提供的原型系统或用户研究数据,评估其在真实企业环境中的应用潜力。
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nathan Malkin, Alan F. Luo, Julio Poveda, Michelle L. Mazurek
该论文针对智能家居环境中的访问控制隐私问题展开研究。用户通常希望对家庭成员的设备访问和数据共享设置精细的权限,但在实际操作中常因繁琐而采用安全性较低的默认配置。为解决这一矛盾,作者提出一种“乐观访问控制”(optimistic access control)策略:允许家庭成员无需事先审批即可获取设备或数据,但所有访问行为都会受到其他家庭成员的监督和事后审查。这种机制借助家庭成员间已有的人际信任,在保持简便性的同时,实现对隐私边界的精细控制。为了评估该概念的可行性和用户接受度,研究者面向604名参与者开展了一系列调查,考察不同设备类型、家庭结构等因素对乐观访问控制偏好的影响。结果显示,相当一部分受访者倾向于采用乐观模式而非现有访问控制方法,且偏好程度因设备类型(如摄像头、智能音箱)和家庭特征(如成员数量、年龄构成)而异。该研究为智能家居隐私设计提供了新的思路,表明在信任型环境中,事后监督机制可以替代复杂的预授权策略,从而在安全与便利之间取得更好平衡。
💡 推荐理由: 智能家居访问控制是用户隐私痛点,现有方案要么过于严格导致不便,要么过于宽松存在风险。乐观访问控制提供一种基于信任和事后监督的新范式,对安全产品设计有重要启示。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)