#security testing

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Sergej Schumilo, Cornelius Aschermann, Ali Abbasi 0002, Simon Wörner, Thorsten Holz

该论文提出并实现了 NYX,一种针对超管理器(Hypervisor/VMM)的高性能、覆盖引导的模糊测试工具。超管理器负责隔离同一物理机上不同虚拟机(VM)的安全边界,恶意用户若能在云 VM 上运行自己的内核,则可攻击大量攻击面,一旦利用成功将完全控制宿主机的所有 VM。因此,高效检测超管理器漏洞对现代云基础设施安全至关重要。现有研究表明,盲目模糊测试因测试吞吐量极高而成为最有效的方法。然而,NYX 通过引入快速快照恢复机制,实现了每秒数千次的重载被测系统,显著提升了性能。此外,作者提出了一种基于自定义字节码程序(编码为有向无环图 DAG)和仿射类型(affine types)的新型变异引擎,能够灵活表达复杂交互。评估结果显示,虽然 NYX 的吞吐量低于最先进的盲目模糊测试器,但在简单目标上表现相当,仅需稍长时间达到相同覆盖率。对于复杂设备,NYX 显著优于现有工作。更重要的是,NYX 发现了大量新漏洞:总计 44 个新 bug,其中 22 个已申请 CVE。实验证明覆盖引导的价值巨大,即使盲目模糊测试器可能更快。该研究适合超管理器开发者、云安全工程师、模糊测试研究人员阅读。

💡 推荐理由: 超管理器漏洞可导致云平台完全沦陷,NYX 以创新的快照恢复和基于仿射类型的变异引擎,大幅提升了复杂设备的漏洞发现能力,对云基础设施安全防御具有重要指导意义。

🎯 建议动作: 研究跟进:评估 NYX 在自身超管理器测试中的适用性,并考虑集成其覆盖引导与变异引擎技术。

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Henrique Curi de Miranda, Ágney Lopes Roth Ferraz, Wagner Comin Sonaglio, Lourenço Alves Pereira Júnior

该论文针对无人机交通管理(UTM)联邦生态系统中的InterUSS平台,提出了一种系统性的安全测试方法。UTM系统由多个UAS服务供应商(USS)组成,通过InterUSS实现安全协调,但基础设施层面的安全挑战尚未被充分探索。作者从维护者视角出发,部署并分析了实际运行的InterUSS基础设施,识别出关键组件,并基于mTLS和OAuth 2.0等现有标准与协议,开发了专门的安全测试。这些测试被汇编成一份测试指南,用于支持InterUSS生态系统中组件的验证以及交互分析。研究填补了当前针对InterUSS安全测试的空白,为维护者和安全评估人员提供了可操作的方法。

💡 推荐理由: 无人机交通管理系统涉及关键基础设施安全,InterUSS作为核心协调平台,其安全测试方法对保障UTM生态系统的整体安全性具有重要实践意义。

🎯 建议动作: 研究跟进,评估测试方法是否适用于自身UTM环境。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)