#cryptographic-libraries

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Jan Jancar, Marcel Fourné, Daniel De Almeida Braga, Mohamed Sabt, Peter Schwabe, Gilles Barthe, Pierre-Alain Fouque, Yasemin Acar

该论文通过半结构化访谈,调查了密码学库开发者对时序攻击(Timing Attacks)的认知、态度和实践。研究者访谈了来自Libsodium、BoringSSL、WolfSSL、OpenSSL、Curve25519等知名库的20位核心开发者。研究发现,开发者普遍认为时序攻击“并不那么难以缓解”,但实际存在诸多误解:例如,开发者常将时序攻击与其他侧信道攻击混淆,倾向于依赖操作系统级防护(如内核抢占调度)而非编写恒定时间代码,且对恒定时间编程的最佳实践缺乏共识。此外,多数开发者未使用形式化验证工具或专门的测试框架来检测时序泄漏。论文还揭示了学术研究与实践之间的鸿沟:开发者很少阅读相关学术论文,且认为学术界的攻击模型过于理想化。研究者据此提出了改进建议,包括建立更适合开发者阅读的时序攻击分类法、推广易于使用的恒定时间代码检查工具,以及在库的文档和CI流程中集成自动化检测。该工作为提升密码学库的侧信道安全性提供了重要的实证基础。

💡 推荐理由: 密码学库的时序安全性直接影响所有依赖加密协议的应用。该研究揭示了开发者对时序攻击的常见误解,有助于安全社区针对性改进教育、工具和文档,从而从源头减少侧信道漏洞。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Antoine Geimer, Mathéo Vergnolle, Frédéric Recoules, Lesly-Ann Daniel, Sébastien Bardin, Clémentine Maurice

该论文对密码库中侧信道漏洞的自动化检测工具进行了系统性评估。侧信道攻击通过分析执行时间、功耗等物理泄露来破解密码实现,开发者通常需要采用恒定时间编程来防御,但人工编写容易出错。目前已有多种自动化检测工具(如静态分析、动态分析、基于LLVM的pass等),但漏洞仍常在密码库中被手动发现。Jancar等人的研究表明开发者很少使用这些工具,但尚未评估这些工具是否本可以检测到那些已知漏洞。本文旨在填补这一空白:作者收集了密码库中实际报告的侧信道漏洞,构建了一个测试基准,并选取多个代表性工具进行测试。实验评估了各工具对不同类型侧信道(如时序、缓存)的检测能力、误报率、覆盖率等。结果显示,现有工具在检测真实世界漏洞方面表现不一,许多漏洞无法被任何单一工具检测到,且存在较高的误报。论文讨论了工具的局限性,并提出了改进方向,例如结合多种分析技术或提高对复杂代码模式的识别。该研究为安全从业者选择和使用自动化检测工具提供了实证依据,并推动了工具研发的进步。

💡 推荐理由: 系统评估揭示了现有自动化工具在检测真实密码库侧信道漏洞上的实际效果和不足,为安全团队合理选用工具、分配安全审计资源提供了数据支持。

🎯 建议动作: 阅读并参考工具评估结果,以便在安全开发流程中合理配置侧信道检测工具。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)