#privilege separation

共收录 2 条相关安全情报。

← 返回所有主题
推荐 14.5
Conf: 50%
👥 作者: Alexander J. Gaidis, Vaggelis Atlidakis, Vasileios P. Kemerlis

本文提出并实现了 SysXCHG,一种系统调用过滤执行机制,旨在使程序能够按照最小权限原则运行。当前广泛使用的 seccomp-BPF 机制采用层次化设计,即一个进程及其所有子进程必须共享同一组允许的系统调用,这导致权限过度宽松,无法在 execve[at] 之后安全地收紧过滤器。SysXCHG 的核心创新在于允许在 execve[at] 系统调用执行时动态交换系统调用过滤器,从而使每个新执行的程序可以独立拥有其专属的“紧密”过滤器,不受祖先或后续子进程的影响。同时,作者提出了 xfilter,一种基于进程特定系统调用表视图的快速过滤机制,通过在进程内部维护系统调用表的透视图来加速过滤决策。评估方面,作者使用 PaSH 基准测试套件对真实程序进行测试,结果表明 SysXCHG 的性能开销极低(≤1.71% 的减速),并且能够有效阻止大量不必要的系统调用功能,包括安全关键的系统调用(如 process_vm_writev、ptrace 等),而这些在当前的 seccomp-BPF 设计下无法被屏蔽。系统调用过滤是容器、沙箱、特权分离等安全机制的基础,SysXCHG 填补了现有方案在动态权限调整方面的空白,为实现更精细的沙箱策略提供了新思路。本文适合系统安全研究人员、操作系统开发者以及容器运行时开发者阅读。

💡 推荐理由: SysXCHG 解决了 seccomp-BPF 无法在 exec 后细化权限的根本限制,为沙箱、容器和特权分离提供了更灵活的过滤机制,能显著提升攻击面缩减能力。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shiyang Zhang, Chenggang Wu 0002, Chengxuan Hou, Jinglin Lv, Yinqian Zhang, Qianyu Guo, Yuanming Lai, Mengyao Xie, Yan Kang 0002, Zhe Wang 0017

内核隔离执行环境(IEE)是当前研究热点,旨在通过特权分离保护内核中的关键资源和监控模块。然而,现有 IEE 方案均需作为引用监控器来隔离页表并验证其更新,导致显著性能开销。本文提出 Tide,一种基于 AArch64 架构输出地址大小硬件特性的新型内核级 IEE,能够将页表隔离的检查工作卸载到硬件,从而降低开销。Tide 利用阶段二转换(stage-2 translation)来扩展物理地址范围,灵活映射 IEE 内存并对物理内存施加额外访问控制;同时设计了一种新型门控机制,通过临时禁用地址翻译安全地进入 IEE,并确保该操作仅在固定位置执行。实验结果表明,在保护关键内核结构和安全工具时,Tide 的性能优于所有现有 IEE 方案。本文适合内核安全研究者、操作系统开发者及关注硬件辅助安全机制的工程师阅读。

💡 推荐理由: Tide 首次利用 AArch64 输出地址大小硬件特性实现高效内核隔离,显著降低页表管理开销,为构建高性能内核安全监控和资源保护提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)