#sandboxing

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Zhihao Bai, Ke Wang 0040, Hang Zhu, Yinzhi Cao, Xin Jin 0008

本文提出并实现了 RegexNet,一个面向 Web 服务的、基于请求负载的自动化响应式 ReDoS(正则表达式拒绝服务)恢复系统。ReDoS 攻击利用正则表达式匹配在最坏情况下呈超线性时间复杂度的特性,通过精心构造的输入使服务陷入长时间计算,从而耗尽 CPU 资源,是近年来新兴的一类 DoS 攻击。对于遭受 ReDoS 攻击的 Web 服务,尤其是利用未知漏洞(零日 ReDoS)的攻击,如何快速恢复正常运行是一个极具挑战性的问题。RegexNet 的核心思想是在运行时持续学习一个分类模型,该模型通过反馈循环不断更新,用于判断即将到来的请求负载(包括请求内容和数据库查询响应)是否可能触发 ReDoS。一旦检测到可能导致 ReDoS 的请求,RegexNet 会将这些请求迁移到沙箱中隔离执行,作为首要的快速恢复措施,从而保护主服务免受影响。作者实现了 RegexNet 原型,并将其与 HAProxy 和 Node.js 集成。实验评估表明,RegexNet 能够有效恢复 Web 服务在遭受零日 ReDoS 攻击时的性能,其响应时间在分钟级以内,并且对不同类型的 ReDoS 攻击具有鲁棒性,包括那些刻意设计用于规避 RegexNet 的自适应攻击。该系统的创新之处在于它不依赖已知漏洞特征,而是基于运行时行为学习请求的恶意概率,从而能够应对未知的 ReDoS 变种。本文的研究对 Web 安全防御者具有重要参考价值,提供了一种在攻击发生过程中动态恢复服务的实用思路。适合 Web 安全研究人员、站点可靠性工程师(SRE)以及负责 DoS 防护的安全运维人员阅读。

💡 推荐理由: 零日 ReDoS 难以通过静态规则防御,RegexNet 提供了一种响应式恢复机制,能在攻击未停止时通过隔离恶意请求快速恢复服务,对提升 Web 应用韧性有实际意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.5
Conf: 50%
👥 作者: Mohammad M. Ahmadpanah, Daniel Hedin, Musard Balliu, Lars Eric Olsson, Andrei Sabelfeld

本文聚焦于JavaScript驱动的触发-动作平台(TAPs)的安全问题。TAPs(如IFTTT、Zapier和开源替代Node-RED)允许用户定义跨设备和服务的自动化规则(例如“如果检测到运动,则发送邮件”),但第三方应用(通常以JavaScript形式部署)可引入严重的安全与隐私风险。作者首先对主流TAP进行安全分析,发现IFTTT、Zapier和Node-RED均存在可被利用的漏洞,包括从用户处窃取数据乃至完全接管平台。他们向相关平台报告了问题,并针对Node-RED进行了实证研究以评估影响。为在保持灵活性的同时增强安全性,作者提出了SandTrap——一种新颖的JavaScript监控器。SandTrap结合Node.js的vm模块与基于全结构代理的双向膜(two-sided membranes),实现细粒度的访问控制策略。它还包含策略自动生成机制,辅助开发者配置。作者将SandTrap实例化应用于IFTTT、Zapier和Node-RED,并通过一组基准测试证明其能强制执行多种策略,且运行时开销在可接受范围内。该工作的核心贡献在于提供了一种安全、灵活的方式来集成第三方JavaScript应用,而非依赖平台本身的信任假设。

💡 推荐理由: TAPs广泛应用于IoT与云服务集成,但其第三方应用机制存在严重安全隐患。SandTrap提出的基于代理的沙箱方法为开发者提供了可落地的安全方案,有助于防止数据泄露和平台接管攻击,对依赖TAPs的组织具有直接防护价值。

🎯 建议动作: 评估SandTrap在现有TAP环境中的集成可行性,并考虑在自定义自动化规则部署中采用类似沙箱机制。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)