#openssl

共收录 1 条相关安全情报。

← 返回所有主题
INFO
PAPER 2026-08-15

SoK: The Constant Time Model.

推荐 9.5
Conf: 50%
👥 作者: Billy Bob Brumley

该论文是一篇系统化知识(SoK)研究,聚焦于密码学实现中的常数时间编程模式——这是抵御计时攻击的主要防御手段。然而,学术界和工业界对“常数时间”的定义并不统一,导致模型保护范围与规格假设之间长期存在脱节。论文系统梳理了常数时间模型的演变,识别出一个反复出现的缺口:模型所保护的属性并不总能覆盖规格中隐含的安全要求。作者进一步提炼出一套攻击性方法论,用于发现源自密码学原语边界之外的计时漏洞。应用该方法,他们定位到一个与私钥加载相关的规格级漏洞,并在OpenSSL和BoringSSL中实际确认了该信息泄露。反直觉的是,尽管BoringSSL采用了更严格的安全威胁模型,其每个观测的信号强度反而比OpenSSL高出多个数量级。该贡献不仅揭示了常数时间建模中的盲区,还展示了规范层面缺陷如何绕过实现层的防护。适合密码学库开发者、安全研究者和系统安全分析师阅读。

💡 推荐理由: 该研究揭示常数时间安全模型与真实规格假设之间的鸿沟,并给出了实际库泄露证据,提醒蓝队不能仅依赖实现层常数时间保证,需审视密钥加载等边界操作。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)