#langsec

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Tim Allison, Wayne Burke, Chris Mattmann, Anastasija Mensikova, Philip Southam, Ryan Stonebraker

本文报告了一个名为“文件观测站”(File Observatory)的研究项目,旨在收集和分析大规模多样化的文件集合,以支持安全解析器的开发。项目背景是解析不可信数据极其困难,错误处理恶意构造的数据会导致广泛漏洞。语言理论安全(LangSec)哲学提倡在软件开发生命周期中使用形式化正确且可验证的输入处理,而构建广泛的文件语料库是开发安全解析器的关键组成部分,可帮助开发者理解特定格式的问题空间,并作为模糊测试及其他自动化测试的种子。本文继承了2020年LangSec会议的早期工作,最初重点是可移植文档格式(PDF)及通常嵌入PDF的文件格式。本次论文报告了新增的缺陷跟踪器语料库(bug tracker corpus)和新的分析方法。该观测站将支持开发者分析文件格式的多样性、识别常见缺陷模式,并促进基于LangSec的解析器开发。实验部分(未在摘要中详述)应展示了语料库的规模、覆盖范围以及新方法在发现潜在问题上的有效性。对于安全工程师,该工具可帮助理解实际文件格式中的异常和攻击面,从而设计更健壮的解析器。

💡 推荐理由: 文件解析漏洞是常见攻击面,该观测站提供大规模真实世界文件语料库,助力开发者系统性地发现和预防解析缺陷,提升软件安全性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
推荐 9.5
Conf: 50%
👥 作者: J. Peter Brady, Sean W. Smith

本文提出 PAPI(Provenance-Aware Parse Insertion),一种基于来源感知的解析插入方法,用于实现语言安全(LangSec)的中间件。该方法通过追踪数据来源,在解析过程中动态插入安全控制,以防范协议混淆和注入攻击。PAPI 在解析器中介入,利用来源信息判断解析路径的合法性,从而在不显著影响性能的情况下增强安全性。实验表明,该方法能有效检测并阻止多种针对协议解析的攻击,为 LangSec 中间件设计提供了新思路。

💡 推荐理由: 针对协议解析和注入攻击提供新颖的中间件防护,可应用于网络协议解析和 API 安全场景。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)