#context-aware

共收录 3 条相关安全情报。

← 返回所有主题
推荐 5.5
Conf: 50%
👥 作者: Zhengdong Huang, Kevin Li, Jinqiu Yang, Yepang Liu, Lili Wei

本文针对源代码中硬编码密钥(hardcoded secrets)的检测问题展开研究。传统基于正则表达式的方法依赖可识别的模式,但真实密钥往往缺乏固定格式,导致精确率和召回率都不理想。近年来的方法尝试利用上下文信息,通过分析候选字符串周围的代码来推断其用途,但面临三个关键挑战:一是混淆鲁棒性差,模型过度依赖容易被混淆的标识符;二是跨语言泛化困难,原因是训练数据在不同语言上分布不均;三是上下文过长且噪声多,引入大量无关词元并拖慢推理速度。作者观察到,字符串字面量本身是代码语义的关键信息来源,具有较高的上下文密度、较好的混淆鲁棒性和语言无关性。基于此,他们提出 StringGroup,一种新颖的上下文提取算法,通过挖掘潜在密钥周围的字符串来构建更有针对性的上下文。该算法对现有检测模式进行简单修改,将分析范围缩小到字符串字面量,从而仅使用原有上下文的 33.2% 就能保留超过 80% 的语义信息,显著提高了秘密检测的信噪比。在此基础上,作者设计了基于 StringGroup 和 Transformer 模型的上下文感知秘密检测工具 Secretron。在 SecretBench 数据集上的评估显示,其 F1 分数达到 98.74%,并且在混淆和跨语言场景下具有很强的鲁棒性,优于当前最先进的基于 LLM 的基线方法。此外,作者已在真实环境中部署该工具,从 26 个应用中成功检测到 48 个此前未知的秘密密钥,验证了其实际有效性。本文适合软件安全研究人员、DevSecOps 工程师以及关注源码泄露防护的安全团队阅读。

💡 推荐理由: 硬编码密钥是常见高危隐患,现有工具漏报误报率高。Secretron 在压缩上下文的同时大幅提升检测精度,并表现出抗混淆和跨语言能力,为蓝队自动化发现源码中的真实秘密提供了更可靠的新方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Siyu Shen, Fenghao Xu, Wenrui Diao, Kehuan Zhang

该论文聚焦于移动GUI代理(如基于截图的智能体)在执行任务时面临的隐私暴露问题。这类代理通过模拟人类用户操作手机应用,需要实时截取屏幕截图发送给远程的多模态模型进行处理。然而,截图会包含大量与当前用户请求无关的敏感信息(如联系人、消息、照片、健康提示等),作者称之为“偶然视觉隐私暴露”。现有防御手段存在不足:文本匿名化无法覆盖视觉和推断性线索,而通用隐私遮挡可能移除代理完成任务所需的证据或控件。为此,论文提出CAPED(Context-Aware Privacy Exposure Defense),一种上下文感知的上传前暴露控制层。CAPED作为手机端保护层,在截图发送到远程多模态代理之前,提取任务需求、利用屏幕上下文作为隐私先验、解析可见UI元素,选择性地只暴露当前任务所需的内容,同时遮挡无关的隐私内容。实验在AndroidWorld上进行任务效用评估,并设计了28个任务的种子隐私评估来测量轨迹级别的偶然泄露。在种子评估中,完整版CAPED将加权种子泄露从原始截图的0.766降至0.268,同时保持高任务效用。在更广泛的AndroidWorld运行中,原型仍存在一定的效用成本,但结果支持核心主张:截图上传应被视为明确的设备-云边界决策,由任务驱动的选择性暴露而非全有或全无的屏幕共享来控制。该工作主要贡献在于提出了一种实用的、可部署的手机端隐私保护框架,平衡了隐私与功能性,适合移动安全、隐私保护、AI安全等方向的研究者阅读。

💡 推荐理由: 随着移动端AI代理普及,隐私边界问题日益突出。CAPED首次系统性地解决了截图上传中的“偶然暴露”问题,为平衡代理功能性与用户隐私提供了可行思路,对移动安全、隐私合规和信任设计具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Muhammad Abubakar, Adil Ahmad, Pedro Fonseca 0001, Dongyan Xu

该论文提出了SHARD,一种细粒度的内核定制与上下文感知加固技术。现代操作系统内核的复杂性导致攻击面不断增大,传统加固方法(如粗粒度的内核模块禁用或通用安全策略)往往难以兼顾安全性和灵活性。SHARD的核心思想是:基于应用程序的内核使用模式,动态生成高度定制的内核变体,仅在应用执行特定操作时激活必要的内核代码路径,从而大幅减少攻击面。具体而言,SHARD通过静态分析识别应用的内核交互模式,结合运行时上下文感知机制,在保持兼容性的前提下,动态切换内核函数的可用性。实验在Linux内核上实现原型,评估显示SHARD能够消除平均70%以上的内核漏洞相关代码,性能开销低于5%。该方法为内核安全提供了一种精细化的加固方向,尤其适用于云环境、容器和物联网等场景,其中内核攻击面削减是核心需求。

💡 推荐理由: 传统内核加固方法常为粗粒度(如禁用整个模块),而SHARD实现了函数级动态定制,显著提升安全性且性能开销极低,适合部署在生产环境中。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)