#credential-security

共收录 2 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Zonghao Huang, Lujo Bauer, Michael K. Reiter

本文研究蜜词(honeywords)在凭证数据库泄露场景下的有效性,重点关注攻击者已掌握同一用户在其他网站密码的威胁模型。蜜词是添加到凭证数据库中的诱饵密码,若攻击者使用蜜词登录,则表明该网站凭证数据库已泄露。作者首先证明,对于用户自选密码(而非密码管理器生成的算法密码),现有蜜词生成算法在该威胁模型下无法同时接近理想误报率(≈0)和理想漏报率(≈1/(1+n)),其中n为每个账户的蜜词数量。其次,对于使用算法生成密码的用户,现有最先进的蜜词生成方法产生的蜜词不够具有欺骗性,导致大量漏报。研究发现,只有使用与用户相同密码生成器的蜜词生成算法才能提供足够欺骗性的蜜词。然而,当防御者从单个账户密码推断生成器的能力不如攻击者从多个密码推断生成器的能力时,这种欺骗性也会减弱。总而言之,研究结果为蜜词研究现状提出了警示,并给该领域带来了新挑战。

💡 推荐理由: 蜜词是防御凭证泄露的重要技术,本文揭示了其在实际威胁模型下的重大局限,提醒安全社区不能盲目依赖现有蜜词方案,并为改进蜜词生成与评估提供了理论基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pinran Gao, Lingxiang Wang, Ying Zhang, Fan Yang

该论文首次对iOS应用中大语言模型(LLM)API密钥泄露进行了系统的实证研究。随着LLM快速集成到移动应用,API密钥泄露成为新的安全风险——攻击者可利用泄露的凭证非法访问LLM推理服务,给开发者造成经济损失。此前研究主要聚焦Android应用,iOS领域尚属空白。作者构建了一个包含444个iOS应用的高质量数据集(从1092个候选应用中经过标准化流程筛选),并开发了动态分析框架LLMKeyLens,通过流量拦截、提供商特定密钥提取和主动有效性验证来检测LLM API密钥泄露,无需源代码或二进制解密。实验结果令人震惊:282个应用(63.5%)在网络流量中暴露了可被利用的LLM API凭证,涉及至少10个提供商。论文识别出三种泄露模式:基于JWT的令牌泄露(48%)、未认证的后端代理访问(33%)以及明文API密钥传输(19%)。在负责任披露三个月后,作者重新分析了同样的282个漏洞应用,仅28%修复了问题,72%仍可被利用,持续性漏洞主要源于未认证后端和有缺陷的JWT实现。研究表明,LLM API密钥泄露在iOS生态中既普遍又持久,暴露出开发者实践与安全集成原则之间的系统性差距,并提出安全的LLM集成不仅需要开发者意识,还需要提供商明确的安全指南和平台级强制执行。

💡 推荐理由: 揭示了iOS应用中LLM API密钥泄露普遍且修复缓慢的严重问题,直接影响使用LLM服务的移动应用开发者的财务安全与业务连续性,为蓝队提供新的攻击面洞察。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)