该论文提出了一种名为 NETCAP 的新型防御机制,旨在防止攻击者利用窃取的令牌在企业网络环境中访问未授权资源。令牌在网络安全访问中至关重要,例如 JSON Web Token 和 OAuth 2.0,它们允许用户通过有效令牌访问授权资源,无需重复提交凭证。然而,授权主机内所有进程的“环境信任”以及较长的令牌生命周期,为恶意进程劫持令牌并冒充合法用户提供了机会。这种威胁影响多种协议,并已导致多个真实世界事件。NETCAP 的核心思想是引入不可伪造的、进程级的能力(capability),这些能力与授权进程绑定,并持续嵌入进程的网络流量中,供目标资源验证,且频繁刷新。通过将进程身份与能力绑定,即使恶意进程窃取了访问令牌,也无法在没有有效能力的情况下通过认证。为支撑网络中海量请求,NETCAP 采用基于可编程交换机和 eBPF 的新型数据平面设计。通过多种优化技术,系统支持在线生成和嵌入能力,以线速处理大量流量且开销极低。大量评估表明,NETCAP 在多种协议和实际应用中保持了线速网络性能,开销可忽略不计,同时有效保护应用免受令牌窃取攻击。
💡 推荐理由: 令牌窃取是企业网络安全的真实威胁,现有解决方案多聚焦于应用层或静态令牌管理。NETCAP 从数据平面出发,通过动态能力绑定实现防御,思路新颖且经验证可线速部署,有望改变企业网络访问安全架构。
🎯 建议动作: 研究跟进