#api-key-leakage

共收录 2 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Shijin Chen, Willy Susilo, Yudi Zhang 0001, Fuchun Guo

本文提出了一种名为 KeyChaser 的工具,旨在自动检测并揭示浏览器扩展中硬编码或不当暴露的 API 密钥。研究背景是大量浏览器扩展直接嵌入第三方服务的 API 密钥,导致密钥泄露风险,攻击者一旦提取这些密钥即可滥用服务、窃取数据或发起恶意操作。核心问题在于现有静态分析工具难以覆盖动态生成的密钥使用模式,且无法区分合法与恶意密钥暴露。KeyChaser 采用动态分析方法,结合语法特征(如正则匹配常见密钥格式)和语义特征(如追踪密钥在 HTTP 请求中的使用、存储位置及浏览器 API 调用),在运行时监控扩展的行为。实验在 Chrome Web Store 上收集的数千个扩展上进行,结果表明超过一定比例的扩展存在密钥泄露行为,且部分密钥具有完整访问权限。论文还讨论了这些泄露可能带来的具体威胁,如账户接管、服务滥用等,并提出了开发者应遵循的安全实践,例如使用密钥管理服务、限制密钥权限、定期轮换等。该工作为浏览器扩展生态的安全评估提供了有效工具,并推动业界对 API 密钥保护问题的重视。

💡 推荐理由: 浏览器扩展广泛使用 API 密钥,一旦泄露可导致服务滥用、数据泄露或账户劫持。KeyChaser 提供了一种自动检测手段,帮助安全团队评估第三方扩展的风险,并推动开发者改进密钥管理。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pinran Gao, Lingxiang Wang, Ying Zhang, Fan Yang

该论文首次对iOS应用中大语言模型(LLM)API密钥泄露进行了系统的实证研究。随着LLM快速集成到移动应用,API密钥泄露成为新的安全风险——攻击者可利用泄露的凭证非法访问LLM推理服务,给开发者造成经济损失。此前研究主要聚焦Android应用,iOS领域尚属空白。作者构建了一个包含444个iOS应用的高质量数据集(从1092个候选应用中经过标准化流程筛选),并开发了动态分析框架LLMKeyLens,通过流量拦截、提供商特定密钥提取和主动有效性验证来检测LLM API密钥泄露,无需源代码或二进制解密。实验结果令人震惊:282个应用(63.5%)在网络流量中暴露了可被利用的LLM API凭证,涉及至少10个提供商。论文识别出三种泄露模式:基于JWT的令牌泄露(48%)、未认证的后端代理访问(33%)以及明文API密钥传输(19%)。在负责任披露三个月后,作者重新分析了同样的282个漏洞应用,仅28%修复了问题,72%仍可被利用,持续性漏洞主要源于未认证后端和有缺陷的JWT实现。研究表明,LLM API密钥泄露在iOS生态中既普遍又持久,暴露出开发者实践与安全集成原则之间的系统性差距,并提出安全的LLM集成不仅需要开发者意识,还需要提供商明确的安全指南和平台级强制执行。

💡 推荐理由: 揭示了iOS应用中LLM API密钥泄露普遍且修复缓慢的严重问题,直接影响使用LLM服务的移动应用开发者的财务安全与业务连续性,为蓝队提供新的攻击面洞察。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)