#integrity

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Viraj Thakkar, Dongha Kim, Hokeun Kim, Zhichao Cao

该论文提出 ANCHOR,一个面向分离式数据中心(disaggregated data centers)中持久化键值存储(PKVS)的安全愿景与架构蓝图。在传统单机环境中,数据生命周期局限在一台机器内部;而分离式架构将计算、内存和存储拆分到独立资源池,通过网络互连,这导致可信边界发生根本性变化:PKVS 的持久化数据需要跨节点传输、缓存和重写,攻击面扩大至网络攻击者和内部基础设施攻击者。针对这一威胁模型,ANCHOR 的目标是实现 PKVS 的端到端完整性(integrity)与新鲜度(freshness),确保数据即使被跨节点流动也无法被静默篡改或回滚。ANCHOR 提出双路径语义感知架构:1)持久化路径(Persistence path):对 PKVS 的持久化文件进行加密和认证,并通过清单版本化(manifest versioning)机制阻止回滚攻击,确保持久化数据的历史版本可验证、不可被恶意替换。2)易失性路径(Volatile path):将缓存、索引和过滤器视为不可信提示(untrusted hints),除非它们携带可验证的来源证明(verifiable provenance),并借助 TEE(可信执行环境)常驻策略强制实施该规则。论文还阐述了关键不变量(key invariants),并讨论了支持 enclave 友好的批处理(enclave-friendly batching)和异步 I/O 技术,目的是分摊验证开销,从而不牺牲分离式架构原本的性能和弹性优势。该工作目前是愿景论文,核心贡献在于首次系统化地定义了分离式 PKVS 下的完整性和新鲜度威胁,并给出了通过 TEE + 密码学认证 + 版本管理实现端到端防护的具体设计思路。适合研究存储系统安全、可信执行环境应用以及数据中心基础设施安全的读者阅读;工程实践者也可从中获得设计安全键值存储系统时的威胁建模和架构参考。

💡 推荐理由: 分离式数据中心正成为云基础设施的重要形态,但现有 PKVS 安全设计未适配其新信任边界。ANCHOR 提供了系统化的完整性/新鲜度防护蓝图,对蓝队理解新型存储攻击面、设计防御策略有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ruichen Qi, Xinting Jiang, Ema Dimitrova, Junyi Luo, Quan Cheng, Mehdi Saligane

该论文提出 SILK(Streaming Inline Lightweight Keying),用于解决 AI 系统中由根信任(RoT)保护模型加载后面临的 TOCTOU 完整性缺口。RoT 在加载阶段验证 DNN 模型,但权重在到达计算引擎前会经过 DRAM、DMA、互连、预取等路径,攻击者可能在这些路径上篡改权重而保持已验证的模型映像不变,导致实际计算权重与认证结果不一致。SILK 是一种原位完整性机制,在最终计算边界处对流式权重进行验证。其核心思路是将量化权重的低位(LSB)重用作带密钥的完整性位,并通过权重字节间的链式依赖,使局部篡改能触发多个完整性检查。轻量级流检查器无需额外认证标签即可重新计算这些校验,并使用提交门控(commit gating)阻止未验证权重进入计算单元。在安全伪随机函数下,伪造概率随受影响检查数量指数下降,实测误检率与理论界吻合。功能攻击测试中,SILK 能检测到所有针对权重流的篡改实例。在 INT8 配置下,评估的 CNN 质量损失最多 0.76 个百分点,八个 LLM 的困惑度变化不超过 0.17;INT4 和 MXFP4 则通过检查稀疏性提供可配置的安全-质量权衡。在 Xilinx ZCU102 上,参考流水线实现吞吐量达 756 MB/s,面积仅为 Caliptra 2.x RoT 的 1.00%;在保守的单次伪造界 2^-128 配置下,吞吐量仍有 678 MB/s,面积为 RoT 的 6.15%。论文面向 AI 硬件加速器、边缘设备等安全敏感场景,为关闭 RoT 保护与计算之间的信任鸿沟提供了轻量级、可扩展的硬件完整性方案。

💡 推荐理由: 针对 AI 模型权重的运行时篡改是当前 RoT 验证未覆盖的盲区,SILK 提供在最终计算边界上的轻量级完整性验证,能显著提升边缘 AI、自动驾驶等场景下模型推理的安全性,值得硬件安全与 AI 基础设施团队关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Dimitra Giantsidi, Antoine Delignat-Lavaud, Cédric Fournet, Jinnan Guo, Heidi Howard, Tianjiao Huang, Kapil Vaswani, Stavros Volos

机密计算通过可信执行环境(TEE)保护运行中的应用,但持久存储仍然面临安全威胁。即便使用磁盘加密,恶意的云服务提供商仍可对磁盘状态实施回滚、重放、分叉或篡改攻击,破坏状态型应用所依赖的完整性和新鲜性保证。现有解决方案要么假定存储可信,要么引入高昂的性能开销,或将完整性逻辑强加于应用程序。为此,本文提出 ShieldFS——一个符合 POSIX 规范的文件系统,在机密计算威胁模型下为持久存储提供端到端的完整性和新鲜性保护,且无需修改应用程序。ShieldFS 使用简洁的密码学承诺来表征允许的文件系统状态,这些承诺在 TEE 内部维护,并复制到轻量级可信注册表中。磁盘上的数据结构(包括写前日志和存储池)通过哈希链和嵌入式 Merkle 树进行认证。ShieldFS 利用事务和写时复制机制原子地更新持久文件系统状态及其承诺。在读取时验证承诺,使得即使整个 I/O 栈不可信,也能检测到回滚、重放和分叉攻击。作者通过扩展 ZFS 实现了该设计,得到 ShieldZFS。使用标准文件系统基准和真实工作负载的评估表明,ShieldZFS 在提供强完整性和新鲜性保证的同时,性能与现有先进文件系统相当。该研究为机密计算环境下的存储安全提供了实用的系统级解决方案,适合系统安全研究人员、云服务提供商以及使用 TEE 的开发人员阅读。

💡 推荐理由: 机密计算常假设存储安全,但云提供商恶意行为可破坏应用状态。ShieldFS 在不改应用的情况下提供端到端完整性保护,帮助安全从业者理解并应对回滚、重放等攻击,对构建可信云基础设施具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gabriel K. Gegenhuber, Moritz Grefner, Maximilian Günther, Matthäus Wininger, David Schmidt, Aljosha Judmayer

端到端加密 (E2EE) 消息应用常被视为安全通信的黄金标准,被广泛用于敏感场景下的群组协调,例如政治决策或企业机密讨论。随着 Threema、WhatsApp、Signal 和 iMessage 等主流应用相继引入群组投票功能,用户自然期望所有参与者能够看到一致的对话内容和相同的结果,这一属性被称为“记录本一致性”(Transcript Consistency, TC)。然而,本研究针对恶意参与者威胁模型,系统性地证明了当前主流 E2EE 应用在群聊场景中并不提供任何形式的 TC 保证。作者指出,恶意群成员可以不触发任何 UI 警告,就能对不同接收者选择性省略、重排或篡改消息内容,甚至影响跨设备同步的一致性。他们识别出多种“多义性”向量(equivocation vectors),涵盖协议回退路径以及群内故意使用的点对点传递通道。利用这些向量,攻击者可实施社会工程、绕过群组审核,并重点演示了操纵投票结果的场景。此外,研究还发现了若干实现相关的隐私问题,例如可通过群组行为进行设备操作系统指纹识别。论文在先前 TC 研究的基础上,将跨服务设计缺陷系统化,并提出了低开销的缓解措施,包括协议层面的完整性校验和 UI 中的信号提示策略,以帮助用户识别不一致状态。这项工作对依赖 E2EE 保证决策一致性的用户和产品设计者具有重要参考价值。

💡 推荐理由: 主流 E2EE 群聊存在系统性一致性缺陷,可被内部成员悄无声息地操纵决策结果,破坏用户对加密通信的信任根基,需引起安全社区和产品厂商重视。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Mert Cihangiroglu, Antonino Nocera

该论文研究了对等网络(P2P)分布式大语言模型(LLM)推理的完整性保证问题。在P2P分布式推理场景中,LLM的层被分散到多个节点上,每个请求依次经过由不同独立方拥有和控制的节点。任何恶意的节点都有可能篡改其负责的层的输出,从而破坏最终结果。已有的完整性检查方法,如已知答案陷阱和密码学承诺,只能检测精确的正确性,无法容忍良性节点间由硬件噪声引起的正常激活值波动。为此,作者提出了一种基于激活值漂移的完整性检测方法。其核心思想是:一个想要使用网络的用户选择一小批秘密的“金丝雀”输入(canary inputs),这些输入的正确激活值已知,并将它们混合在正常流量中。由于其他节点无法区分金丝雀查询和真实查询,任何篡改节点都会同样破坏金丝雀的输出。通过比较金丝雀的实际激活值与已知参考值的偏差,可以识别恶意节点:良性节点仅表现出由硬件噪声引起的微小漂移,而篡改节点的漂移显著更大。作者将恶意节点识别建模为一种概率测试,该测试区分两个漂移分布,而不依赖于固定阈值。在408种配置下进行了实验,所有指标和成功标准在实验前确定;检测器在所有配置下的每个金丝雀上都达到了AUROC 1.0,正确地将恶意分片排在所有良性分片之上。该工作首次在P2P分布式LLM推理中解决了对普通硬件噪声鲁棒的完整性验证问题。

💡 推荐理由: 随着分布式LLM推理在去中心化环境中的普及,确保推理结果的完整性至关重要。该论文提出了一种轻量级、无需可信硬件的验证方法,能够有效检测恶意节点篡改,为构建可信的P2P推理网络提供了关键技术。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)