#location-tracking

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Harry Eldridge, Gabrielle Beck, Matthew Green 0001, Nadia Heninger, Abhishek Jain 0002

该论文研究离线位置追踪生态系统中的隐私与安全平衡问题,重点关注如何设计抗滥用的位置追踪协议。现有位置追踪设备(如蓝牙追踪器)广泛应用于寻找丢失物品,但也可能被用于未经授权的跟踪(如跟踪他人)。论文提出一种新型加密协议,允许设备所有者查找其物品位置,同时防止恶意第三方或服务提供商滥用位置信息。核心方法包括基于公钥加密的密钥分发机制和匿名认证技术,确保只有授权用户能查询位置更新,而服务提供商无法关联具体用户。实验部分模拟了追踪器与智能手机的交互场景,分析了协议在延迟、能耗和安全性方面的表现。主要贡献是设计并实现了第一个同时满足隐私性(防止服务商追踪用户)与安全性(防止非法跟踪)的离线位置追踪系统,并提供了安全证明。适合安全通信、隐私保护及物联网安全领域的研究者阅读。

💡 推荐理由: 随着蓝牙追踪器普及,非法跟踪事件频发,现有方案在隐私与安全之间存在根本矛盾。本文提出可落地的加密方案,直接关乎个人安全与隐私保护,对安全产品设计有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sayon Duttagupta, Seppe Wyns, Nikola Antonijevic, Dave Singelée, Bart Preneel

本文对Google Fast Pair Service (GFPS) 进行了首次全面的安全分析。GFPS 通过一键设置和账户同步扩展了蓝牙配对功能,但作者通过对来自16家厂商的17种不同蓝牙芯片的25款商用配件进行系统性测试,发现了规范的多个核心安全需求在实现层面被系统性违反。研究表明,配对协议中的安全缺陷会进一步级联放大,影响整个设备生态系统。尽管GFPS和Google Find Hub网络通常被视为独立服务,但作者展示了一个服务中的漏洞会导致另一个服务中的严重后果。他们提出了WhisperPair攻击家族,包括未授权配对、音频设备静默劫持以及隐蔽账户绑定(将受害者的配件注册到攻击者账户,从而通过Google Find Hub实现持久位置跟踪和监控)。这些漏洞并非孤立事件,而是实现、验证和认证过程中系统性的、跨生态的缺口。分析表明,根本原因在于GFPS依赖易出错的应用层状态检查而非密码学强制,使得漏洞跨厂商传播到最终用户。为从根本上解决问题,作者提出了IntentPair,一种轻量级协议修改,将用户的配对意图密码学绑定到密钥调度中,从而从设计上消除漏洞。这些发现展示了一个微小的可用性“附加功能”如何对数亿用户引入大规模安全和隐私风险。

💡 推荐理由: 揭示蓝牙一键配对协议的系统性安全缺陷,影响数亿用户,攻击可导致设备劫持与位置追踪,对移动安全生态有深远警示。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)