#cdn

共收录 4 条相关安全情报。

← 返回所有主题
👥 作者: Simone Mainardi, Kaushal Bansal, Prabhat Singh

该论文研究在需求不均匀、随时间变化且可能超过供给的条件下,如何在多个位置和两个服务类别之间共享一个守恒容量预算。这种问题模式在多种场景中普遍存在:例如,一个源站的请求速率上限需要在其边缘位置之间分配,一个许可的吞吐量上限需要在高级租户和标准租户之间分配,或者一个出口带宽预算需要在延迟关键型工作负载和批量工作负载之间分配。作者提出了一种两层级分配算法:第一层在类别内部按比例赤字与盈余再分配机制在各个位置之间重新分配容量;第二层则在两个类别之间弹性地借用容量,当一方有盈余而另一方有赤字时进行调节。论文证明了该算法能够精确守恒预算、保持非负性,并且在平稳需求下由于不携带每周期状态,因此一次迭代即可达到稳定分配,每个周期的计算复杂度为 O(KN),其中 K 表示类别数,N 表示位置数。作者在拒绝服务攻击场景下评估了该算法保护 CDN 每域预算的效果,其中两个类别分别是已确认合法流量和尚未清除的流量。在包含 22 个位置的拓扑上的 8 个竞争场景实验中,该算法为高优先级需求提供了 66% 到 93% 的服务率,与单类别线性规划最优解相当,同时在总需求达到或超过预算(这些场景评估的竞争体制)时,从不使容量空闲或过度承诺。论文还得出两个超越具体应用的结论。第一,在竞争条件下,最大化吞吐量的目标函数是错误的:最大化总服务负载的两类别 LP 在大多数场景中服务的高优先级负载低于所提出的按需求比例、尊重预留的分配器,因为它无法区分所服务的某些负载是竞争流量。第二,类别间借用机制在突发负载下体现价值,通过消融分析显示可将高优先级服务率提升 1.5 个百分点,而在平稳需求下则是中性的。一个包含 5 个位置并使用真实 HTTP 流量的原型验证了该管道的可行性。

💡 推荐理由: 该研究为 CDN 边缘防御容量分配提供了可证明守恒的弹性分配算法,能在资源受限时优先保障高优先级流量,对缓解带宽型 DDoS 具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Weizhe Wang, Minhong Dong, Jinhao Li, Yao Zhang, Hao Liu, Qiang Hu, Tao Luo, Guangquan Xu, Bin Wu

本文针对现代 CDN 和共享托管环境中基于 DNS 的访问控制机制提出了一种新的规避攻击——域解耦攻击 (Domain Decoupling Attack, DDA)。作者首先指出现有 CDN 规避技术大多依赖 SNI 与 Host 字段不一致、域所有权验证不充分或特定提供商的改写规则,因此在现代 CDN 架构中适用性有限。他们发现 DNS 授权存在一种验证间隙:当一个域名被允许访问某个共享 IP 时,该授权会错误地扩展到该 IP 上的所有租户,攻击者可以利用这一特性,将已获允许的域名解析到共享边缘 IP,然后在 TLS SNI 和 HTTP Host 字段中一致地呈现另一个隐藏域名,从而绕过基于域名的访问控制。为了验证这一攻击,作者在六大洲对 1,069,048 个域名进行了测量,成功探测 18,025,068 次,整体暴露率为 95.8%,其中 CDN 域名为 99.26%,非 CDN 域名为 92.75%,非 CDN 跨租户 IP 的暴露率为 97.7%。实验室实验进一步揭示 DNS 绑定访问控制在共享地址上的结构性限制。研究结果明确了基于 DNS 的 IP 授权所带来的安全风险,并为评估和改进 CDN 与非 CDN 共享托管环境中的访问控制机制提供了依据。本文适合关注网络访问控制、DNS 安全、CDN 架构漏洞以及共享托管安全的研究人员和安全工程师阅读。

💡 推荐理由: 该攻击揭示了 DNS 授权在共享 IP 场景下的系统性验证缺陷,影响面覆盖绝大多数 CDN 和共享托管服务,可被用于绕过访问控制、访问跨租户资源,需引起防御方对 DNS 绑定授权机制的重新审视。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Ziyu Lin, Tianlong Su, Yingjie Lin, Prosanta Gope, Yinzhi Cao, Ximeng Liu, Biplab Sikdar

该论文首次系统研究了针对CDN上HTTP/3协议的拒绝服务(DoS)攻击。研究背景是:CDN广泛部署HTTP/3以提高性能,但源站可能仍使用HTTP/1.1,这种协议异构性可能被攻击者利用。核心洞察是:当CDN使用HTTP/3接收客户端请求,而源站使用HTTP/1.1回源时,攻击者可以利用两种协议在请求处理、连接管理和流量转发上的差异,将少量针对CDN的HTTP/3流量放大为大量从CDN到源站的HTTP/1.1流量,从而对源站造成带宽或连接数的冲击。作者设计了两类攻击变体:HTTP/3带宽放大(HBA)和HTTP/3连接放大(HCA),分别针对带宽资源与连接数量。为了评估实际影响,他们基于Tranco Top 1M域名列表进行了大规模测量,识别出约42,330个子域可能易受这些攻击影响。研究还展示了负责披露流程,已向相关CDN厂商报告漏洞细节,其中两家厂商已确认漏洞并发放奖励,同时部署了作者提出的缓解措施。该研究填补了HTTP/3在CDN场景下DoS攻击研究的空白,揭示了协议转换带来的新攻击面,并为CDN厂商和源站提供了重要的安全参考。适合CDN安全研究、协议安全分析、DDoS防护方案设计人员以及关注HTTP/3生态的系统管理员阅读。

💡 推荐理由: HTTP/3逐步普及,CDN与源站协议差异将成新攻击面,该研究揭示的放大技术可致源站资源耗尽,影响面广,需提前防护。

🎯 建议动作: 研究跟进,评估自身CDN架构是否存在同类风险,并关注厂商缓解措施。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
INFO
PAPER 2026-06-26

Web Cache Deception Escalates!

推荐 9.5
Conf: 50%
👥 作者: Seyed Ali Mirheidari, Matteo Golinelli, Kaan Onarlioglu, Engin Kirda, Bruno Crispo

本论文题为《Web Cache Deception Escalates!》,旨在系统性地扩展和深化对Web缓存欺骗(Web Cache Deception)攻击的理解。Web缓存欺骗是一种利用Web服务器与缓存服务器之间行为差异的攻击技术,攻击者通过构造巧妙的HTTP请求,诱使缓存服务器将包含敏感信息(如会话令牌、个人数据)的响应缓存下来,进而使其他用户(包括攻击者)能够从缓存中获取这些信息。传统的研究主要关注简单缓存配置下的攻击场景,而本文作者团队通过大规模实证分析,揭示了在现代Web基础设施(如CDN、反向代理、负载均衡器)以及复杂应用逻辑下,该攻击存在多种升级变种。具体而言,论文提出了三种新的攻击类别:基于路径混淆的升级、基于内容类型操纵的方法以及利用缓存键(Cache Key)设计缺陷的技术。作者通过自动化扫描工具对Alexa Top 10K网站进行评估,发现大量网站仍然存在被利用的风险,且现有防护措施(如设置正确的缓存头、使用Vary头部)在新型攻击面前效果有限。此外,论文还分析了不同CDN提供商(如Cloudflare、Akamai、Fastly)的行为差异,指出攻击者可能利用提供商之间的协作漏洞。实验证明,攻击成功率可达较高比例,且影响范围从早期的静态资源扩展到动态API端点。该工作为防御者提供了更全面的威胁模型,并为设计更鲁棒的缓存策略提供了指导。

💡 推荐理由: Web缓存欺骗是当前Web安全中常被低估的威胁,本文揭示的升级攻击面可能在真实环境中导致大规模数据泄露,值得CDN运营商和网站管理员重新评估缓存策略。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)