#proxy

共收录 4 条相关安全情报。

← 返回所有主题
👥 作者: Patrick Tser Jern Kon, Sina Kamali, Jinyu Pei, Diogo Barradas, Ang Chen 0001, Micah Sherr, Moti Yung

本文提出并评估了 SpotProxy,一种利用现代云基础设施来规避网络审查的新型系统。研究背景是:现有审查规避系统(如 VPN、Tor)常依赖特定的中继服务器或公共代理,其 IP 地址和流量特征容易被深度包检测(DPI)或 IP 封锁等手段识别并阻断。SpotProxy 的核心洞察是:主流云服务提供商(如 AWS、Azure、Google Cloud)的 IP 地址空间庞大且被广泛信任,直接封锁这些 IP 会导致大量正常业务受损,因此审查者通常不会对云 IP 段进行大规模封锁。基于这一观察,SpotProxy 设计了一种机制,允许客户端动态地从云服务商获取临时云实例(即“代理”),利用云服务按分钟计费的特点,频繁更换代理 IP 和位置,从而大幅提高审查者追踪和封锁的难度。论文还探讨了如何通过云 API 自动化地创建和销毁这些实例,并可能结合了流量伪装(如将流量封装为正常云服务请求)来进一步规避 DPI。实验部分通过真实网络环境下的测量,验证了 SpotProxy 在连接建立时间、吞吐量、延迟等方面的性能开销,并与现有规避工具进行了对比,展示了其在对抗审查阻断方面具备更高的鲁棒性和隐蔽性。该研究适用于关注言论自由、网络透明度、以及对抗性通信技术的安全研究人员,同时也为防御方理解云基础设施可能被滥用于规避网络审查提供了视角。

💡 推荐理由: 揭示云服务可被动态滥用为短期代理,帮助安全团队理解审查规避的新范式,并评估云资源滥用与检测的对抗博弈,对蓝队的网络流量监控和异常检测具有预警意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sherwin Vishesh Jathanna

本文提出SurrogateShield,一种客户端代理框架,旨在解决用户与第三方大型语言模型(LLM)API交互时的隐私泄露问题。当用户查询包含个人可识别信息(PII)时,传统方法采用占位符删除(Placeholder Redaction),这会破坏语义连贯性,导致查询质量下降。SurrogateShield在传输前将检测到的PII替换为本地生成的、类型一致的替代值,并在响应中恢复原始值,确保没有真实PII离开用户设备。检测采用三级级联架构:PatternScan(基于模式)、EntityTrace(实体追踪)和ContextGuard(上下文防护),覆盖22种PII类型及基于Sweeney的k-匿名框架的准标识符组合。替代值与原始值的映射存储在AES-256-GCM加密的每会话ShadowMap中,且该映射从不离开设备。实验基于1,124条查询语料库,级联检测整体F1得分为98.87%。在语义效用方面,替代替换显著优于占位符删除,BERTScore(roberta-large)从81.59%提升至94.85%,提高13.26个百分点。在100条查询的对抗试验中,提示LLM对手无法从替代消息中恢复原始值。该研究适用于任何使用外部LLM API的场景,尤其适用于处理敏感数据的应用程序。

💡 推荐理由: 该研究解决了LLM调用中PII泄露的核心痛点,提出了一种实用、高效的客户端代理方案,兼顾隐私保护与语义质量,对安全从业者具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
CVE-2026-58055

nghttp2 的 nghttpx 代理(版本 1.69.0 及之前)在处理 HTTP/1.1 Upgrade 请求时存在一个漏洞。当请求同时携带 Content-Length 头部和请求体时,代理会将该请求转发到可复用的后端 keep-alive 连接上,但错误地重新添加了 Upgrade 和 Connection 头部,同时原样传递 Content-Length 头部。这导致后端接收到一个语义模糊的请求:Upgrade 和 Content-Length 同时存在,标准 HTTP 规范禁止这种情况。恶意攻击者可以利用这一歧义,构造一个恶意请求,使得后端以攻击者希望的方式解析消息,从而实现 HTTP 请求/响应走私(Request Smuggling)和跨客户端响应队列中毒(Cross-Client Response-Queue Poisoning)。具体来说,攻击者可以通过精心设计的请求,使得一个后端连接上的多个客户端请求相互干扰,将本应返回给其他客户端的响应投送到攻击者控制的客户端,窃取敏感信息或劫持会话。CVSS 评分为 5.4(中等风险),攻击复杂度较高(需要特殊构造)且需要网络访问,但无需认证。该漏洞影响所有使用 nghttpx 作为正向或反向代理的场景。

💡 影响/原因: 该漏洞允许攻击者通过 HTTP 请求走私攻击后端服务,可能导致敏感数据泄露、会话劫持或缓存污染,影响使用 nghttpx 代理的 Web 应用安全。

排序因子: Primary 数据源 (+3) | LLM 评分加成 (+0.4)
👥 作者: Rumaisa Habib, Mingshi Wu, Shiva Shahandeh, Min Ni, Eric Wustrow, Zakir Durumeric

本文对中国的“机场”(Airport)——一种订阅制的审查规避代理服务——进行了首次系统性的研究。研究结合了用户调查、社交媒体分析和主动网络测量。通过对1,667名用户的调查发现,“机场”是目前中国最流行的现成审查规避工具,超过一半的受访者使用过,主要原因是易用性、性能以及访问地理限制服务(如ChatGPT和Netflix)的能力。通过扫描互联网和爬取Telegram公告频道,研究者识别出3,431个活跃的“机场”,这些服务基于少数开源工具包构建。研究者订阅了35个“机场”并评估了其性能,发现由于其独特的多跳架构,性能往往优于直接通过中国防火长城(Great Firewall)的连接。然而,“机场”也带来了新的挑战和安全风险:它们通过支付宝等商业服务接受支付,频繁遭受政府打击,且客户端难以进行最优配置。许多“机场”还部署了自身的审查策略。总之,“机场”比学术文献中其他规避工具的使用范围更广,但引入了新的脆弱性和控制点,为未来的审查规避研究提供了经验教训和机遇。本文适合网络安全研究员、政策制定者以及审查规避技术开发者阅读。

💡 推荐理由: 首次系统揭示中国地下“机场”代理生态的实际规模、用户行为、技术架构和独特风险,对理解当前中国网络审查规避现状及设计更健壮的规避工具具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)