#input-validation

共收录 2 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: James Bell 0001, Adrià Gascón, Tancrède Lepoint, Baiyu Li, Sarah Meiklejohn, Mariana Raykova 0001, Cathie Yun

本文提出ACORN,一种用于安全聚合协议的输入验证框架。安全聚合允许多方在不泄露各自私密输入的情况下计算聚合结果,但现有方案容易受到恶意参与者的投毒攻击或系统故障导致的错误输入影响。ACORN通过引入高效的零知识证明(ZKP)和分布式验证机制,使聚合方能够在不查看原始数据的情况下验证每个输入是否符合预设约束(如范围、格式、一致性),同时保持通信和计算开销与标准安全聚合相当。核心贡献包括:设计了一种针对向量和标量输入的通用验证协议,支持多种统计约束;利用同态加密和承诺方案实现可验证的隐私保护;在域内域外实验(如联邦学习梯度聚合)中表明ACORN仅增加约20%的通信成本,且验证延迟在毫秒级。该工作为安全聚合的实际部署提供了关键缺失的完整性保障,特别适用于联邦学习、隐私投票和分布式数据分析等场景。

💡 推荐理由: ACORN填补了安全聚合中输入验证的空白,有效防御投毒攻击,对联邦学习等隐私计算场景的实用化至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chengyan Ma, Jieke Shi, Ruidong Han, Ye Liu, Yuqing Niu, David Lo

本文针对可信执行环境(TEE)应用中输入验证缺失导致的安全漏洞检测问题展开研究。由于TEE构建和运行环境的配置成本高、复杂性大,且硬件隔离限制了可观测性,现有安全分析方法难以有效应用于TEE应用。为此,作者提出SymTEE,一种新型的大语言模型(LLM)辅助符号执行框架,无需真实TEE环境即可检测输入验证缺失漏洞。SymTEE首先通过抽象语法树(AST)分析提取TEE代码中可能缺乏充分输入验证的代码片段,然后利用LLM(本文使用GPT-5)自动将提取的片段转换为KLEE兼容的驱动程序(harness program),其中包含轻量级的模拟执行环境,以便进行符号分析。在26个漏洞(11个真实漏洞和15个合成漏洞)上的评估显示,SymTEE在检测输入验证缺失漏洞方面达到了100%的精确率和92.3%的召回率,而每次分析的平均成本仅为0.05美元。该结果证明了SymTEE所开创的LLM辅助符号执行范式的有效性和实用性。该范式通过LLM自主生成模拟环境,无需复杂设置即可实现自动化安全分析,为可信计算系统提供了更易访问和可扩展的框架。

💡 推荐理由: TEE应用的安全分析因环境配置复杂而困难,SymTEE提出的LLM辅助符号执行方法大幅降低了检测输入验证漏洞的门槛和成本,可被安全团队用于自动化审计TEE代码,提升隐私计算场景的安全性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)