#nist

共收录 2 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Francesco De Sclavis, Matteo Nardelli, Marco Pedicini

本文系统研究了后量子签名方案在阈值签名场景下的适用性与构造工具。阈值签名将签名密钥分散到 N 个参与者中的 T 个,只有 T 方合作才能生成合法签名,这种分布式信任模型在区块链、多方计算、密钥管理等领域有广泛应用。当前实际部署的阈值方案大多基于预量子签名(如 ECDSA),虽然高效,但在量子计算机出现后将不再安全。NIST 已就阈值签名标准发出呼吁,但现有后量子签名在阈值化改造上仍面临效率、通信复杂度和协议安全性等挑战。论文基于多种后量子密码范式——格问题、单向哈希函数、密码学群作用、同源问题以及多变量系统——对现有的阈值签名构造工具进行了系统梳理和分类。作者将工具按基础数学范式划分,并对比了不同范式下在设计 T-out-of-N 阈值方案时的优缺点。此外,论文还总结了利用全同态加密(FHE)、安全多方计算(MPC)或零知识证明(ZKP)等通用密码学原语来构建后量子阈值签名的通用途径。该分类法有助于研究者理解已有方案的设计空间,识别可复用的构建块,为后续设计和标准化工作提供参考。本文适合密码学研究者、后量子迁移工程师以及参与 NIST 标准化工作的人员阅读。由于仅基于摘要,分类和结论的具体细节需参阅原文验证。

💡 推荐理由: 后量子迁移是当前密码工程的核心挑战,阈值签名跨量子安全与分布式信任。本文系统化梳理了各类后量子范式下的阈值构造工具,能帮助安全工程师快速了解可行方案,规避规划后量子化时误用不安全的预量子阈值实现,为迁移决策提供参考。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ishpuneet Singh, Shreyas Mahajan, Gurjot Singh, Maninder Singh

本文评估了大型语言模型(LLM)在自动生成安全认证代码方面的能力。研究选取了五种主流AI编码助手,通过双模态评估框架(静态代码分析结合动态渗透测试)并参照NIST SP 800-63B指南,分析了四种提示策略(基础、安全、NIST引导、迭代重提示)下生成的认证系统安全性。实验结果表明,仅使用功能性或通用安全提示生成的代码普遍缺少关键保护机制,尤其是在暴力破解防御、会话管理和密码健壮性方面。即使加入显式的NIST上下文单次提示,合规性虽有提升但架构上仍不充分。唯有采用迭代重提示(Reprompting)策略,即强制模型进入上下文自我审计循环,才能实现纵深防御的安全架构。最终结论是当前AI编码助手无法默认生成安全应用,企业部署必须从单次提示工程转向持续、标准驱动的验证流程。该研究揭示了LLM辅助编码中普遍存在的安全幻觉,并提出了可操作的改进方向。

💡 推荐理由: 该研究首次系统性地揭示了主流AI编码助手在生成安全认证代码时的结构性缺陷,证明单次安全提示不足以保障代码安全,为依赖LLM辅助开发的团队提供了关键警示和可落地的迭代重提示方案。

🎯 建议动作: 研究跟进,建议安全团队评估内部使用的AI编码助手,并尝试将迭代重提示策略纳入代码审查流程。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)