#measurement

共收录 23 条相关安全情报。

← 返回所有主题
👥 作者: Peng Wang 0088, Zilong Lin 0001, Xiaojing Liao, XiaoFeng Wang 0001

该论文针对本地搜索服务(如本地知识面板、地图搜索、语音搜索)中出现的一种新型地下非法药物推广活动——非法药物商户列表——进行了首次大规模测量研究。研究发现,不法分子利用上游本地数据经纪商对数据质量管控宽松的漏洞,发布推广非法药物业务的商户信息。这种推广行为污染了下游主要搜索引擎的知识库,并通过网页搜索、地图搜索和语音搜索触达大量受众。此前,学界和工业界对这种新型非法推广活动的规模、影响和技术手段知之甚少,也缺乏大规模识别此类非法药物商户列表的方法。论文的主要贡献包括:系统性揭示本地商户列表生态系统中存在的数据质量脆弱性和监管缺失;测量此类非法活动的普遍性;评估其对本地搜索受众的影响;并可能提出用于大规模检测此类列表的技术路径。该研究面向安全研究人员、搜索引擎运营商、本地数据经纪商以及政策制定者,有助于理解并应对这一新兴的搜索毒化威胁。

💡 推荐理由: 揭示本地搜索生态成为非法药品推广的新渠道,影响面广(覆盖地图/语音搜索),为蓝队和平台安全提供了此前缺失的威胁认知基线。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Hoang Dai Nguyen, Karthika Subramani, Bhupendra Acharya, Roberto Perdisci, Phani Vadrevu

本论文设计并实现了 C-Frame,这是首个用于实时收集真实环境中 CAPTCHA 攻击数据的测量系统。作者首先研究了 CAPTCHA 协议和人工打码农场(human-driven farms)的近期演变,从中发现了一个独特的观察点,能够以全球规模开展 CAPTCHA 攻击测量研究。C-Frame 被设计为与 CAPTCHA 类型无关,并在伦理上进行了充分考虑。系统部署了 92 天,捕获了来自 1417 个网站的 425,257 次 CAPTCHA 攻击。为了对这些攻击进行分类,作者采用了一种由 3 名分析师参与的精心设计的定性分析方法,最终归纳出 34 种不同的 CAPTCHA 攻击类别,并附有多个真实世界的攻击案例。测量结果显示,Twitter 收到的 CAPTCHA 攻击数量最多(约 255,480 次请求),其中大部分试图创建机器人账号。研究还捕捉到了多种攻击类型,包括:票务黄牛(例如巴西泰勒·斯威夫特演唱会活动)、虚假诉讼索赔、滥用预约申请(例如中国境内的西班牙签证网站),以及通过 CAPTCHA 辅助下载政府网站数据(例如美国 20 个州的网站)的尝试。攻击来源分布在 5 大洲的 58 个国家。论文详细分析了攻击数据,提供了深入的测量分析见解,并提出了未来可能的补救措施。该研究为理解 CAPTCHA 攻击的生态、规模和方法提供了前所未有的真实数据基础,对 CAPTCHA 服务提供商、网站运营者和安全研究人员具有重要参考价值。

💡 推荐理由: 首个大规模真实世界 CAPTCHA 攻击测量系统,揭示了 CAPTCHA 攻击的规模、多样性和攻击者基础设施,为防御方理解攻击模式、优化验证码设计提供了量化依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chaoyi Lu, Baojun Liu 0002, Yiming Zhang 0009, Zhou Li 0001, Fenglu Zhang, Haixin Duan, Ying Liu 0024, Joann Qiongna Chen, Jinjin Liang, Zaifeng Zhang, Shuang Hao 0001, Min Yang 0002

该论文针对欧盟《通用数据保护条例》(GDPR) 实施后域名注册隐私保护的变化展开大规模测量研究。传统上,WHOIS 协议被广泛用于查询域名注册人信息,是安全运营、威胁情报、执法调查等场景的重要数据源。然而 GDPR 对个人数据保护提出了严格要求,迫使注册商和注册局对公开的 WHOIS 记录进行脱敏或限制访问,导致注册人信息(如姓名、邮箱、电话、地址)大量被隐藏。论文提出了“WHOWAS”这一概念,意指一种能够记录和追溯历史 WHOIS 数据的新机制,以缓解当前隐私政策对安全调查造成的信息断层。研究基于大规模实际域名数据,系统测量了 GDPR 生效前后 WHOIS 字段的可用性变化,分析了不同注册商、不同顶级域(如 .com、.eu 等)之间的差异,并量化了对安全生态(如恶意域名追踪、网络犯罪溯源)的具体影响。作者还探讨了当前隐私保护政策在合规性、透明性、可用性方面的平衡问题,并提出了改进建议。该工作为理解 GDPR 对网络空间安全基础设施的长期效应提供了实证基础,也为设计兼顾隐私与安全的域名数据服务提供了参考。

💡 推荐理由: GDPR 导致传统 WHOIS 调查途径失效,直接影响安全分析师追查恶意域名、钓鱼网站和僵尸网络的溯源能力,亟需了解替代数据源和应对策略。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Beliz Kaleli, Brian Kondracki, Manuel Egele, Nick Nikiforakis, Gianluca Stringhini

该论文首次系统性地研究了社交媒体中‘无意URL’(Unintended URLs)所构成的安全威胁。所谓无意URL,是指用户由于复制粘贴操作失误、输入法误触、自动纠错或文本截断等原因,在发布内容时意外附带的多余字符、错误域名片段或残缺链接。例如,用户可能将‘example.com’误发为‘example.com.malicious-site.com’或包含多余标点符号的变体。这类URL看似无害,却可能将点击用户导向攻击者控制的域名。研究者设计并实现了一套大规模测量框架,对Twitter等主流社交媒体平台上的公开帖子进行持续扫描,通过多种启发式规则和DNS查询识别出大量可能被恶意利用的无意URL。他们进一步分析了这些URL的注册状态,发现相当比例的高风险域名尚未被注册,攻击者可以通过简单的域名抢注(domain squatting)将其转化为恶意基础设施。为了量化实际威胁,研究团队与安全厂商和平台方合作,选择部分高价值域名进行受控注册,并在短时间内监测到大量真实用户的点击访问,证明该攻击面具有现实可利用性。此外,论文还评估了现有防御机制(如浏览器警告、平台URL过滤)的不足,并提出基于URL语法分析和用户行为上下文的检测建议。这项工作为社交平台、安全厂商和终端用户提供了一种新的威胁感知视角,填补了以往仅关注恶意URL(主动攻击)而忽略无意URL(意外暴露)的研究空白。适合社交平台安全团队、威胁情报分析师以及对在线欺诈和域名滥用感兴趣的研究人员阅读。

💡 推荐理由: 揭示了一个被广泛忽视的攻击面:用户无意中的拼写/复制错误可能导致域名被恶意抢注,诱导大量点击。社交平台与浏览器厂商需重新评估URL过滤与警告机制,对未注册的高风险域名进行主动监控或预注册保护。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Robert Beverly, Erik C. Rye

该论文针对NTP Pool这一全球分布式网络时间同步基础设施的稳健性问题展开测量研究。NTP Pool由大量自愿加入的时间服务器组成,通过DNS轮询机制将客户端请求分发到各服务器,其安全和可用性至关重要。研究聚焦于一种潜在的单点故障风险——即某个组织或实体若控制足够大比例的池中服务器,就可能实施"垄断攻击",进而操纵或破坏全球大量系统的时间同步。作者通过长期测量和数据分析,评估当前NTP Pool的服务器分布、控制权集中程度以及对这类攻击的抵御能力。研究发现,NTP Pool在服务器所有权和自治域(AS)层面存在一定程度的集中化趋势,这意味着少数恶意或受攻击的实体若联合起来,可能对时间服务质量造成显著影响。论文提出了度量指标来量化这种垄断风险,并讨论了潜在的缓解策略,如改进调度算法、增加服务器多样性或引入信誉机制。主要贡献在于提供了首个基于实际测量数据的NTP Pool垄断攻击风险评估,为NTP基础设施的安全加固提供了实证依据。适合网络运维人员、时间同步服务提供方以及关注基础设施安全的研究人员阅读。

💡 推荐理由: NTP时间同步是几乎所有网络服务和安全认证的基础,若NTP Pool被垄断攻击,可能导致证书验证失效、日志时间混乱、分布式系统数据不一致等严重问题。该研究揭示了潜在的单点故障风险,对蓝队评估基础设施依赖性和加固规划有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Anna Ablove, Shreyas Chandrashekaran, Hieu Le, Ram Sundara Raman, Reethika Ramesh, Harry Oppenheimer, Roya Ensafi

该论文研究的是受制裁国家用户面临的数字歧视问题,以美国对古巴的禁运为例。研究背景是,美国对古巴实施长期经济制裁,导致古巴用户在使用全球互联网服务时受到限制。论文指出,这种限制不仅是法律或政策层面的,还体现在技术实现上,例如地理封锁、IP限制、服务拒绝等。作者通过大规模测量和案例分析,系统性地调查了古巴用户访问全球网站和服务时遭遇的封锁情况。他们采用了网络测量工具和用户报告相结合的方法,识别出哪些服务被封锁、封锁的类型(如DNS污染、连接重置、HTTP错误等),并分析了封锁策略的分布和演变。研究发现,许多美国科技公司和云服务提供商遵守了美国制裁规定,对古巴IP段实施访问限制,但封锁的粒度、透明度和一致性各不相同。此外,论文还探讨了此类数字歧视对古巴用户的影响,包括获取信息、教育、医疗和商业机会的障碍,以及用户如何通过VPN等工具规避封锁。论文的贡献是首次对古巴数字封锁进行全面的实证分析,揭示了制裁政策如何映射到互联网基础设施,并提出了关于数字时代制裁政策公平性和透明度的政策建议。该研究适合关注网络审查、国际制裁、数字人权和互联网治理的研究人员、政策制定者和网络运营者阅读。

💡 推荐理由: 揭示了经济制裁在数字空间的具体实现方式,帮助蓝队理解地域封锁的技术特征和合规风险,对跨国业务安全合规有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Samuel DeLaughter, Karen R. Sollins

拒绝服务(DoS)攻击仍然是互联网面临的严重且持续的威胁。尽管已经开发并部署了多种缓解策略来防御这些攻击,但业界缺乏衡量其有效性的充分指标。目前用于量化DoS攻击的指标提供了一个良好的起点,但将其扩展到缓解措施领域并非易事。现有指标未考虑缓解措施在非攻击期间的额外开销,并且未能捕获重要的上下文信息——攻击速率、客户端行为、网络拓扑等各种因素的差异都可能显著改变攻击的影响和缓解措施的效果。本文提出了一套新的度量标准和方法论,旨在实现对DoS缓解措施进行更有意义且基于上下文的测量。为展示这些指标的优势,作者在DeterLab网络测试平台上进行了实验,测量了SYN Cookies(一种针对广泛存在的TCP SYN Flood攻击的知名且广泛使用的缓解措施)的有效性。实验表明,这种缓解措施在某些上下文中非常有效,但在其他上下文中会显著降低客户端服务质量。论文的目标是帮助设备所有者和网络运营商确定哪种缓解措施最适合其特定上下文,并帮助协议设计者和实现者构建更具DoS韧性的互联网。

💡 推荐理由: 本文揭示了DoS缓解措施的实际效果高度依赖于上下文,为网络运维人员提供了更科学的度量方法,帮助其根据自身网络环境选择最优缓解策略,避免盲目部署导致性能下降。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ricardo Yaben, Karina Elzer, Alberto Maria Mongardini, Emmanouil Vasilomanolakis

DICOM是医学影像交换的标准协议,但许多面向互联网的部署缺乏基本安全控制,导致敏感患者数据暴露。现有测量方法因蜜罐、网络望远镜等欺骗伪影而高估实际暴露量。本文提出一种噪声感知的测量方法,结合主动IPv4全扫描和被动蜜罐部署。主动扫描使用伦理约束的探测(仅限关联协商和C-ECHO),并引入可复现的假阳性过滤方法识别蜜罐、望远镜、畸形响应等欺骗伪影,使暴露量减少39%。过滤后识别出3,979个脆弱的DICOM部署,均无加密且接受未认证连接;其中1,782个运行过时软件,1,551个存在已知远程可利用漏洞。后续扫描显示约50%的暴露服务在5个月内无维护迹象,负责任披露仅带来短暂修复。被动测量方面,部署Dicompot蜜罐发现原始会话日志因通用TCP噪声被误记为DICOM会话而高估活动最多83%。过滤后观察到侦察差距:大多数发送C-ECHO探测的行为者从未升级到数据窃取,与高级行为者识别蜜罐后撤离的行为一致。结果表明,DICOM暴露测量可能被欺骗和日志伪影显著扭曲,但修正后揭示了患者隐私和医疗安全的广泛风险,现有欺骗系统不足以捕获。

💡 推荐理由: 该研究首次系统量化了互联网暴露DICOM服务的真实规模,揭示了医疗影像系统普遍缺乏加密和认证的严重风险,并指出了测量偏差来源,对安全评估和监管具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhiyong Sui, Lamine Noureddine, Mst Eshita Khatun, Sideeq Bello, Babangida Bappah, Justin Woodring, Aisha Ali-Gombe

沙箱技术是分析可疑程序行为的重要手段,但环境感知型恶意软件越来越善于在检测到分析环境时抑制其恶意行为。以往的沙箱逃逸研究主要关注虚拟化痕迹、时间差异以及系统磨损特征。然而,随着AI软件生态的普及,现代系统中遗留了大量AI相关的人工制品(artifacts),如AI助手配置目录、模型缓存、环境变量、本地推理服务以及包依赖等。本文首次系统性地测量了AI环境与现实沙箱之间的真实性差距,并提出了一个名为AIPrint的探测框架。该框架通过从GitHub上284个开源AI项目中提取450个独特的人工制品,编写成非特权Windows探测程序,在7个商业和开源沙箱后端以及3个具备AI能力的参考主机上进行评估。实验表明,传统的VM检测基线无法可靠地区分真正的AI系统和现代沙箱,而有12个AI环境人工制品在所有参考主机上出现,但未出现在任何评估的沙箱后端。通过214步安装实验,作者建立了AI工具安装与可测量的人工制品积累之间的因果关系。此外,自适应欺骗实验揭示了一个基本的操作不对称性:复现逼真的AI软件环境比检测浅层欺骗的成本高得多。该研究为沙箱设计者提供了新的检测维度,即利用AI环境真实性作为逃逸检测的指标。

💡 推荐理由: 该研究揭示了沙箱检测的新表面——AI环境人工制品,为防御者提供了无需特权即可检测恶意软件逃逸能力的方法,有助于提升沙箱对AI感知型恶意软件的检出能力。

🎯 建议动作: 研究跟进,评估将AIPrint框架整合到现有沙箱环境中的可行性。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Wenqi Chen, Zhiliang Wang, Dongqi Han, Chenxin Duan, Xia Yin 0001, Jiahai Yang 0001, Xingang Shi

该论文针对互联网域间路由系统中的前缀劫持问题,聚焦于 RPKI(资源公钥基础设施)中 ROV(路由来源验证)部署的测量。虽然 ROA(路由来源授权)的部署可以直接从 RPKI 仓库数据获取,但 ROV 的部署测量需要复杂的推理技术。现有工作存在测量范围有限、推理方法不准或效率低的问题。为此,论文提出 ROV-MI 方法,旨在实现大规模、准确且高效的 ROV 部署测量。方法通过设计主动探测与被动观测相结合的混合架构,结合数据驱动的推断算法,以提升覆盖率和准确性。实验部分利用实际互联网数据验证了方法的有效性,相比现有方案在测量范围、精度和效率上均有所提升。该研究为网络运营商和安全研究人员提供了更可靠的 ROV 部署态势感知工具,有助于评估 RPKI 的实际安全效益。

💡 推荐理由: 准确掌握 ROV 部署状况是评估 RPKI 安全效果的基础,现有测量手段存在局限,本工作填补了大规模高精度测量的空白。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Leon Böck, Dave Levin, Ramakrishna Padmanabhan, Christian Doerr, Max Mühlhäuser

论文研究了僵尸网络规模估计这一基本但困难的问题。由于ISP会动态重新分配IP地址,直接统计观察到的感染IP数量会导致严重高估。现有方法仅能处理短时间窗口(如小时级),且无法提供置信区间。本文提出CARDCount方法,通过建模IP地址重新分配过程,在更长的时间窗口(如数周)内进行更准确的规模估计,并首次给出置信区间。在Hajime和Mirai真实数据集上,CARDCount在28天窗口内的估计准确率比现有最优技术分别提升51.6%和69.1%。

💡 推荐理由: 准确计算僵尸网络规模是评估威胁严重性和防御效果的基础,该工作为长期监控和威胁量化提供了更可靠的方法。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Amir Farhat, Samuel DeLaughter, Karen R. Sollins

本文针对在DeterLab测试平台上进行大规模Volumetric Denial-of-Service(DoS)洪泛实验时所面临的数据收集与处理挑战展开研究。DeterLab自带的实时数据收集与插入机制在高流量、多实验场景下性能瓶颈显著,严重拖慢实验进度。作者提出采用简单的数据包捕获(pcap)方法替代实时收集,以最小化对实验性能的影响。基于此,他们设计并比较了两种实验分组与分析策略:一种基于固定时间窗口,另一种基于动态流量特征。通过一系列高容量DoS实验,评估了两种方法在数据完整性、采集效率和分析准确性上的表现。实验结果表明,简单的pcap结合动态分组方法能在保证数据质量的同时大幅提升实验吞吐量。该工作的主要贡献在于量化了不同数据收集策略对DoS实验效能的差异,并为大规模网络安全实验的测量基础设施提供了实践指导。适合网络测量、安全实验设计及DoS研究领域的研究者阅读。

💡 推荐理由: 为大规模DoS实验的数据收集提供了高效、低干扰的替代方案,有助于提升实验重复性和可扩展性,对网络安全实验平台优化有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jukka Ruohonen, Krzysztof Sierszecki, Abhishek Tiwari

该论文对OpenBSD操作系统中pledge和unveil系统调用的采用情况进行了纵向测量研究。pledge和unveil是OpenBSD提供的沙箱机制,用于限制程序对系统资源的访问,从而增强安全性。研究基于覆盖19个OpenBSD版本的完整数据集,分析了大量程序和库如何逐步采用这些系统调用。主要发现包括:许多程序和库在官方版本发布之前就已开始修改以支持pledge和unveil;采用率稳步增长,线性趋势提供了粗略但合理的启发;尽管/usr/bin和/usr/sbin中的程序修改较为普遍,但程序和库的大小与调用的pledge和unveil数量之间没有强相关性;在pledge权限声明中,标准输入输出操作被频繁请求,但pledge提供的细粒度权限集在OpenBSD中得到了较全面的利用;同样,对特定路径的读操作在unveil中频繁被暴露。总体而言,测量结果表明,系统调用最小化和沙箱技术的采用并不像文献中经常讨论的那样困难。该研究为操作系统安全机制的实际部署提供了实证数据,对理解OpenBSD安全生态的演进有重要参考价值。

💡 推荐理由: 该研究首次系统测量了OpenBSD中pledge/unveil系统调用的实际采用情况,为安全从业者提供了沙箱技术落地难易度的实证数据,有助于评估特权分离机制在真实操作系统中的推广效果。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Suood Alroomi, Frank Li 0001

本文针对网站密码创建策略(password creation policies)的大规模测量问题展开研究。过去学术界虽已深入探讨过密码策略对用户选择密码的安全性与可用性影响,并提出了基于证据的指导建议,但实际网站是否采纳这些建议仍缺乏系统评估。现有工作大多时间久远,且均依赖手动评估,覆盖网站数量有限(最多150个,且偏向顶级站点)。为弥补这一空白,作者开发了一种自动化技术,能够推断网站的密码创建策略(如最小长度、字符要求、禁止常见密码等)。该技术通过分析网页前端JavaScript、HTML属性以及可能的网络请求来提取策略规则,并在超过20,000个网站上进行了大规模应用,覆盖范围相比前人工作提升了两个数量级(约135倍)。研究发现,当前广泛部署的密码策略中,仍存在大量薄弱之处,例如:许多网站仅要求最小长度为8字符,未强制要求混合大小写、数字或特殊字符;部分网站甚至允许极短密码。此外,研究揭示了导致弱策略的潜在原因,包括未遵循业界最佳实践(如NIST指南)以及缺乏对安全与易用性的平衡。最后,论文提出了改进实际认证安全性的方向,例如推动更细致的策略建议、鼓励网站采用基于风险的验证等。该研究为全面理解Web密码策略提供了首个大规模基线,适合安全研究人员、网站开发者和政策制定者阅读。

💡 推荐理由: 密码策略直接决定了用户密码的安全强度,但缺乏大规模实际部署情况的测量。本文首次自动化、大规模评估20K+网站的密码策略,揭示了普遍存在的薄弱环节,为安全社区推动更严格的密码策略落地提供了数据支撑。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yohan Beugin, Paul Barford, Patrick McDaniel

本文针对 Google 的 Privacy Sandbox 项目(旨在平衡 Web 隐私与广告实用性)中引入的 Web API 进行了长达七年的纵向测量与分析。研究者利用 HTTP Archive 爬虫数据和 Chrome 遥测数据,对 CrUX 排名前 10 万网站中各 Privacy Sandbox 功能的采用率与废弃情况进行了大规模研究。结果显示,这些 API 的采用率长期保持低位且不均衡,仅少数 Web 参与者实现了特定 API,且实现方式各异。通过分析参与者的动机(利益、资源、时间线等)和风险(隐私违规、法律风险等),论文解释了采用率低的原因。最后,作者提出了对下一代 Web 隐私提案的可操作建议,并指出“在浏览器中修复”方法存在局限性与跨浏览器差异——Chrome 中跟踪和第三方 cookie 限制仍主要靠用户主动选择,而 Brave、Firefox、Safari 等浏览器则默认启用。该研究为理解 Web 隐私技术的实际落地困难提供了重要实证。

💡 推荐理由: 该研究揭示了大型互联网公司隐私增强技术的实际采纳挑战,对安全与隐私从业者评估类似倡议的可行性具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rumaisa Habib, Mingshi Wu, Shiva Shahandeh, Min Ni, Eric Wustrow, Zakir Durumeric

本文对中国的“机场”(Airport)——一种订阅制的审查规避代理服务——进行了首次系统性的研究。研究结合了用户调查、社交媒体分析和主动网络测量。通过对1,667名用户的调查发现,“机场”是目前中国最流行的现成审查规避工具,超过一半的受访者使用过,主要原因是易用性、性能以及访问地理限制服务(如ChatGPT和Netflix)的能力。通过扫描互联网和爬取Telegram公告频道,研究者识别出3,431个活跃的“机场”,这些服务基于少数开源工具包构建。研究者订阅了35个“机场”并评估了其性能,发现由于其独特的多跳架构,性能往往优于直接通过中国防火长城(Great Firewall)的连接。然而,“机场”也带来了新的挑战和安全风险:它们通过支付宝等商业服务接受支付,频繁遭受政府打击,且客户端难以进行最优配置。许多“机场”还部署了自身的审查策略。总之,“机场”比学术文献中其他规避工具的使用范围更广,但引入了新的脆弱性和控制点,为未来的审查规避研究提供了经验教训和机遇。本文适合网络安全研究员、政策制定者以及审查规避技术开发者阅读。

💡 推荐理由: 首次系统揭示中国地下“机场”代理生态的实际规模、用户行为、技术架构和独特风险,对理解当前中国网络审查规避现状及设计更健壮的规避工具具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Christian Böttger, Tareq Khouja, Norbert Pohlmann, Nurullah Demir, Tobias Urban

本文针对网络追踪从第三方追踪向第一方追踪(FPT)和服务器端追踪(SST)的转变进行了大规模测量研究。随着隐私法规和浏览器限制的加强,追踪者将逻辑迁移到浏览器的第一方上下文或网站后端,使得传统客户端检测工具失效。作者开发了一种独立于供应商的方法来检测FPT和SST,对Alexa top 10万网站进行扫描,发现超过54%的网站部署了此类追踪技术。进一步,通过脚本相似度聚类和网络图分析,揭示该生态系统高度互联,主要由Google等大型供应商主导。实验证明现有广告过滤列表(如EasyList)对第一方追踪几乎无效,作者提出了新的过滤规则,能够比传统列表多阻止63%的追踪请求。该研究为理解现代追踪技术的规模、生态结构以及防御措施提供了重要基础。

💡 推荐理由: 揭示了第一方追踪和服务器端追踪的广泛部署,并指出现有过滤机制失效,为浏览器隐私防护、广告拦截器和企业安全策略的更新提供了数据支撑和具体规则方向。

🎯 建议动作: 研究跟进并考虑将提出的过滤规则集成到现有广告过滤列表中,同时评估内部web代理是否可检测第一方追踪。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
推荐 8.4
Conf: 50%
👥 作者: Vanishka Mohan Dubey, Gaurav Varshney

该论文对互联网的后量子就绪状态进行了大规模测量研究,重点关注传输层安全(TLS)部署的实际现状。研究覆盖了32,011个域名,分析了不同行业(包括银行、政府、科技等)的TLS协商参数,如协议版本、密码套件、密钥交换机制和证书。主要发现包括:(1) 虽然TLS 1.3和QUIC等现代协议正在被采用,但仍有15.70%的域名(尤其是关键领域的银行和政府机构)依赖于TLS 1.2;(2) 49.3%的域名支持混合后量子密钥交换机制(例如MLKEM768与X25519的组合),而50.7%仍使用经典密钥交换,表明过渡不均衡;(3) 未观察到任何域名采用混合后量子证书,这使得认证层易受量子攻击(如证书伪造)。研究指出,完全实现量子弹性需要同时在密钥交换机制和证书基础设施上进行协调迁移。目前的面貌显示出行业间的不均衡:技术驱动型平台进展较快,而传统基础设施依赖较重的领域滞后。互联网通信系统仍面临长期威胁,包括"先存储后解密"(HNDL)攻击。适合安全工程师、TLS运维人员及政策制定者阅读。

💡 推荐理由: 揭示了TLS后量子迁移的真实进度和短板,帮助蓝队评估自身基础设施的量子攻击风险,并优先升级关键域的证书与密钥交换。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Yahya Hmaiti, Mykola Maslych, Amirpouya Ghasemaghaei, Trung Cuong Dang, Corey Pittman, David Mohaisen, Joseph J. LaViola

该论文针对现有隐私测量工具(如CFIP、IUIPC、PAQ)早于GDPR超十年、仅关注隐私关切而忽略用户对具体监管权利(如数据可携带权、删除权、自动化决策权)偏好的问题,提出了一种基于GDPR的隐私偏好测量项目库(GPPI)。研究方法包括:从全部99个GDPR条款中提取669条陈述,经过两轮专家审查达成完全共识;通过语义聚类形成10个父主题和87个子主题;再经50名隐私专家(每主题5人)以≥4/5投票保留阈值进行共识审查,最终得到包含9个父主题、73个子主题、共527个项目的测量库。每个父主题包含18-112个项目,每个子主题1-29个项目,专家平均配对一致性约85%。该工作引入了与监管机制对齐的用户偏好互补测量维度,使从业者能够评估用户对GDPR合规政策中各项权利的重视程度。适合隐私研究人员、政策制定者及合规设计从业者阅读。

💡 推荐理由: 为隐私从业者提供了直接测量用户对GDPR具体权利偏好的系统化工具,弥补了现有工具仅关注隐私关切而忽视监管偏好的空白,有助于设计更符合用户期望的合规策略。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Mingxuan Liu 0006, Yiming Zhang 0009, Xiang Li 0108, Chaoyi Lu, Baojun Liu 0002, Haixin Duan, Xiaofeng Zheng

本文针对保护性 DNS(Protective DNS, PDNS)服务进行了大规模测量研究。PDNS 是一种新兴安全服务,通过主动重写 DNS 响应,将恶意域名解析到受控主机,从而阻止用户访问有害内容。然而,由于不同 PDNS 提供商的实现存在差异,安全社区对其部署状况、运行策略及安全影响缺乏系统性理解。为此,作者首先对 28 个主流 PDNS 提供商进行实证分析,归纳出 DNS 重写策略的主要格式。基于这些规则,设计了一套方法论,用于在真实环境中识别由开放 PDNS 服务器强制执行的意图性 DNS 重写。研究发现具有多面性:积极方面,PDNS 部署已初具规模——在探测的 DNS 服务器中识别出 17,601 台(占比 9.1%)提供此类服务;从客户端角度看,从普通 DNS 切换到 PDNS 仅引入可忽略的查询延迟,尽管服务器端需额外执行威胁情报检查及 DNS 重写步骤。然而,研究也揭示了 PDNS 实现中的缺陷与漏洞,包括对拦截策略的规避以及拒绝服务风险。通过负责任地披露漏洞,作者已收到 12 份高危漏洞审计评估结果。该研究呼吁为安全的 PDNS 操作制定适当的指导原则和最佳实践。

💡 推荐理由: PDNS 正向实际应用扩展,但其安全实现缺乏标准化,漏洞可能导致拦截失效或服务拒绝,直接影响依赖 PDNS 的企业和 ISP 的安全防护效果。

🎯 建议动作: 研究跟进:关注 PDNS 实现的最佳实践指南;评估自身 PDNS 部署的脆弱性。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gabriel K. Gegenhuber

该论文针对移动通信生态系统中基础设施测量工具匮乏、地理覆盖不均以及商业复杂性等问题,提出了一套开放的、可扩展的、地理多样化的测量方法。研究指出,蜂窝网络作为全球通信骨干网,其架构创新(如VoIP、eSIM)和商业动态(如漫游、虚拟运营商、零费率)导致网络复杂度急剧上升,但缺乏独立的测量手段。此外,移动接入方式已不仅限于传统无线电接口,语音WiFi(VoWiFi)通过第三方互联网基础设施提供替代连接,而OTT消息服务(如WhatsApp、Signal)已承担大量全球消息和语音流量,完全绕过运营商控制。为应对这些挑战,作者设计、实现并开源了多个测量平台,支持对蜂窝无线电网络、运营商提供的服务以及OTT消息应用进行受控实验,不依赖网络或平台运营商的合作。实验涵盖全球多个地区,评估了关键基础设施的安全性、性能及隐私风险,并揭示了集中化趋势带来的新威胁。论文主要贡献包括:构建独立的测量框架、提供公开可用的数据集、以及提出改进当前通信生态系统安全性的建议。适合网络研究人员、安全分析师、政策制定者以及移动运营商工程师阅读。

💡 推荐理由: 该研究填补了移动网络基础设施独立测量的空白,帮助蓝队和安全工程师理解日益集中化通信生态中的隐私与安全风险。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nguyen Phong Hoang, Arian Akhavan Niaki, Jakub Dalek, Jeffrey Knockel, Pellaeon Lin, Bill Marczak, Masashi Crete-Nishihata, Phillipa Gill, Michalis Polychronakis

本研究首次系统性地测量和分析了中国的DNS审查(即“防火长城”中的一部分)。作者开发了一套分布式测量方法,在全球多个位置部署探测点,针对数千个已知被屏蔽的域名以及随机域名进行DNS查询,并收集响应数据。通过分析DNS劫持、伪造的响应以及超时等异常现象,他们量化了审查的覆盖范围、准确性和延迟。研究发现,中国的DNS审查并非完美无缺:存在绕过手段(如使用境外DNS服务器),且审查策略在不同地区和时间段存在差异。论文还评估了审查对网络性能的影响,并讨论了审查机制的工作原理。核心贡献包括:一个大规模、长期运行的测量框架;对审查效果的定量评估;以及公开可用的数据集,供后续研究使用。适合网络安全研究人员、网络测量领域学者及关注互联网审查的从业者阅读。

💡 推荐理由: 该研究揭示了国家级DNS审查的实际效果与局限性,为理解互联网审查机制、设计绕过策略以及评估审查对抗技术提供了量化依据。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shuai Wang 0028, Ruifeng Li, Li Chen 0008, Dan Li 0001, Lancheng Qin, Qian Cao

该论文提出了一种名为OSAVRoute的新型非协作测量方法,用于检测网络中的出站源地址验证(Outbound Source Address Validation, OSAV)部署情况。OSAV是一种重要的网络安全机制,旨在防止源地址伪造攻击,但其实际部署比例一直缺乏有效的测量手段。现有方法多依赖协作式测量或仅针对入站方向,难以全面评估OSAV部署。OSAVRoute通过向目标网络发送精心构造的探测包,并分析返回流量特征,无需网络运营方协作即可推断OSAV策略。论文详细设计了探测方案和推断算法,并在全球多个网络中进行实验验证。结果表明,OSAVRoute能够准确识别OSAV部署状态,成功发现部分网络存在部署但未启用的情况。该工作为互联网源地址验证的测绘提供了新工具,有助于推动反伪造技术的普及。

💡 推荐理由: 出站源地址验证是防御DDoS反射攻击和IP欺骗的关键技术,但实际部署率未知。该论文提供非协作检测方法,帮助安全团队评估网络防护现状。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)