推荐 3.5
Conf: 50%
细粒度访问控制(FGAC)机制(如行级安全 RLS 和文档级安全 DLS)被广泛用于多租户数据库或最小权限实现中,以限制对共享物理索引结构中数据的访问。实际部署中,FGAC 常采用“后过滤”方式:先让不受信任的查询在全部数据上执行,再对私人结果进行剔除。先前研究已表明这种模式存在侧信道,使攻击者能够判断某个选定值是否出现在不可见数据中,但无法高效恢复高熵数据(如完整记录或文本)。本文证明了这些侧信道的破坏力远超预期。通过利用丰富的查询接口(如范围、前缀和合取谓词),作者将成员泄露放大为重建攻击。研究在两种真实系统中进行验证:在 PostgreSQL 的 RLS 场景中,利用时序侧信道和可表达 SQL 查询(如范围、合取)来枚举未知属性值,并通过对大域进行二分搜索恢复完整记录;在 Elasticsearch/OpenSearch 的 DLS 场景中,利用评分和前缀扩展侧信道恢复文档中的索引词,有时还能提取语料库中的 n-gram 以近似还原文本。实验表明,FGAC 侧信道必须在丰富谓词存在的情况下进行评估,因为丰富谓词可以将简单的成员测试转化为可扩展的高熵记录重建。该工作首次系统性地展示了后过滤访问控制在面对复杂查询时严重的数据泄露风险,为数据库安全、云安全及隐私保护领域提供了重要警示。
💡 推荐理由: 后过滤访问控制被广泛使用,但复杂谓词会放大侧信道泄露,使低风险的成员测试演变为完整记录和文本恢复,严重威胁多租户数据库的数据机密性,安全从业者需重新评估此类机制的实际防护边界。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)