#programmable-switch

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Osama Bajaber, Bo Ji 0001, Peng Gao 0008

该论文提出了一种名为 NETCAP 的新型防御机制,旨在防止攻击者利用窃取的令牌在企业网络环境中访问未授权资源。令牌在网络安全访问中至关重要,例如 JSON Web Token 和 OAuth 2.0,它们允许用户通过有效令牌访问授权资源,无需重复提交凭证。然而,授权主机内所有进程的“环境信任”以及较长的令牌生命周期,为恶意进程劫持令牌并冒充合法用户提供了机会。这种威胁影响多种协议,并已导致多个真实世界事件。NETCAP 的核心思想是引入不可伪造的、进程级的能力(capability),这些能力与授权进程绑定,并持续嵌入进程的网络流量中,供目标资源验证,且频繁刷新。通过将进程身份与能力绑定,即使恶意进程窃取了访问令牌,也无法在没有有效能力的情况下通过认证。为支撑网络中海量请求,NETCAP 采用基于可编程交换机和 eBPF 的新型数据平面设计。通过多种优化技术,系统支持在线生成和嵌入能力,以线速处理大量流量且开销极低。大量评估表明,NETCAP 在多种协议和实际应用中保持了线速网络性能,开销可忽略不计,同时有效保护应用免受令牌窃取攻击。

💡 推荐理由: 令牌窃取是企业网络安全的真实威胁,现有解决方案多聚焦于应用层或静态令牌管理。NETCAP 从数据平面出发,通过动态能力绑定实现防御,思路新颖且经验证可线速部署,有望改变企业网络访问安全架构。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zaoxing Liu, Hun Namkung, Georgios Nikolaidis, Jeongkeun Lee, Changhoon Kim, Xin Jin 0008, Vladimir Braverman, Minlan Yu, Vyas Sekar

该论文提出 Jaqen,一种基于可编程交换机(如 P4/Intel Tofino)的交换机原生方案,用于检测和缓解容量型 DDoS 攻击。传统 DDoS 缓解方案通常依赖集中式清洗中心或服务器,存在高延迟、带宽浪费和扩展性不足等问题。Jaqen 直接在网络数据平面(交换机上)执行检测与缓解逻辑,利用哈希、滑动窗口和轻量级统计方法实时识别流量异常(如 SYN 洪泛、UDP 洪泛等)。一旦检测到攻击,交换机立即根据规则丢弃恶意流量,无需将流量绕行至清洗中心。论文设计了高效的哈希结构以支持大流表,并采用多阶段处理流水线以满足交换机处理约束。实验在真实可编程交换机(Tofino)和仿真环境中进行,使用真实 DDoS 流量数据集。结果表明,Jaqen 能够以线速(Tbps 级)处理流量,检测延迟仅微秒级,缓解率超过 99%,且误报率低于 0.1%。与现有软件方案(如 sFlow + 控制器)相比,Jaqen 将缓解反应时间从秒级降至毫秒级,显著降低带宽浪费。此外,Jaqen 支持动态更新检测规则,可适应新型攻击模式。该工作展示了可编程交换机在网络安全防御中的巨大潜力,为运营商提供了一种低成本、高性能的 DDoS 缓解方案。

💡 推荐理由: 为数据中心和 ISP 提供了一种交换机原生的高性能 DDoS 缓解方案,无需额外硬件或绕行清洗,显著降低延迟和成本。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)