#information-flow-tracking

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: David Klein 0001, Benny Rolle, Thomas Barber, Manuel Karl, Martin Johns

本文针对GDPR等数据保护法规在遗留软件系统上的合规改造难题,提出了一种基于信息流追踪的通用数据保护运行时方案。作者首先从GDPR法规中提炼出十二条软件层面的合规要求,涵盖数据最小化、目的限制、存储限制、数据主体权利等核心原则,并论证了这些要求可以通过动态信息流追踪框架得到满足。为实现这一思路,他们设计了元数据结构和强制策略,并实现了名为Fontus的Java虚拟机(JVM)信息流追踪框架。Fontus能够透明地标记现有Java应用程序中的个人数据,无需修改应用代码即可实施数据保护策略。为验证实用性,作者在7个大型开源Web应用上进行了实验,在不改动应用自身的前提下成功执行了数据保护策略,证明了该方法可以有效降低合规改造的工程成本,同时即便在软件存在bug或配置错误时也能阻止非法数据处理。该研究的主要贡献包括:将法规合规问题形式化为信息流追踪问题、提出具体的软件需求和元数据策略、实现可工作的JVM框架以及实证评估。适合关注隐私工程、数据合规自动化、应用安全架构的研究人员和蓝队工程师阅读。

💡 推荐理由: 为遗留应用GDPR合规提供了一种自动化、强制性的技术路径,降低人工审计成本,并能预防配置错误导致的数据泄露,对隐私保护和合规审计有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Andrija Nešković, Christian Ewert, Mladen Berekovic, Saleh Mulhem

论文提出 SPARC,一个自动化的预硅功耗侧信道泄漏(PSCL)评估与根因分析框架。PSCL 源自处理器架构和微架构的偶然因素,对密码软件的机密性构成严重威胁。现有方案受限于仿真可扩展性差,或无法将泄漏归因于正确的硬件信号和软件指令,阻碍了全面的根因分析。SPARC 利用宏单元级信息流追踪(IFT),辅以增强的阴影逻辑,标记源自秘密相关数据的切换活动。通过隔离这些活动,SPARC 应用统计泄漏测试检测 PSCL,同时将泄漏归因于特定硬件信号,并将这些信号映射到对应的软件指令,从而提供硬件和软件的全链路泄漏评估与根因分析。为验证 SPARC,在多个开源 RISC-V CPU(包括 32/64 位内核,顺序/乱序流水线)上,针对多种密码负载(包括掩码/未掩码 AES 和 ML-KEM/CRYSTALS-Kyber-512)进行了评估。SPARC 成功恢复了已知泄漏源,并识别了特定微架构泄漏源,在类似设计上实现了每条迹线 8 倍的仿真加速。通过在预硅阶段实现精确且可扩展的根因分析,该工作提供了一个实用框架,可在设计流程早期缓解 PSCL,从而增强未来处理器的安全性。

💡 推荐理由: 为处理器设计流程中早期发现和修复侧信道泄漏提供了自动化根因分析工具,直接提升密码实现的安全性,对硬件安全工程师具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)