#leakage-abuse

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Jianting Ning, Xinyi Huang 0001, Geong Sen Poh, Jiaming Yuan, Yingjiu Li, Jian Weng 0001, Robert H. Deng

本文提出了一种名为 LEAP 的泄漏滥用攻击,针对高效部署且高效搜索的加密(EDESE)方案,特别关注 ShadowCrypt 等实际系统。可搜索加密(SE)允许用户在加密文档上执行私密查询,但许多面向工业部署的方案为了性能而牺牲了一定的信息泄漏,这些泄漏通常被视为可接受。然而,最近的研究表明,在攻击者具有部分背景知识的情况下,这类泄漏可被利用来(部分)恢复查询令牌背后的底层关键词。LEAP 攻击的核心假设是攻击者部分已知数据集(例如掌握部分明文文档或关键词分布),利用 EDESE 方案泄露的加密数据集、查询令牌及其统计特征,通过匹配已知信息与加密数据,从而推测查询关键词的内容。具体而言,攻击者可能利用已知文档与加密文档的对应关系,结合查询令牌出现频率或位置信息,对加密查询进行逆向分析。论文的贡献在于系统性地分析了 EDESE 在部分数据集已知条件下的脆弱性,展示了一种实用的攻击路径,并揭示了此类方案在真实部署中的潜在隐私风险。研究结果对于设计更安全的可搜索加密方案具有重要警示意义,也提醒安全从业者在选用相关加密产品时需审慎评估其泄漏模型。适合密码学研究者、云安全工程师及隐私保护技术评估人员阅读。

💡 推荐理由: 可搜索加密是云数据隐私保护的关键技术,而 LEAP 攻击表明,看似可接受的泄漏在部分数据集已知时可能被滥用,导致用户查询内容泄露。这威胁到敏感查询模式的机密性,安全从业者需重新评估该类方案的部署风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)