#signing-key

共收录 1 条相关安全情报。

← 返回所有主题
推荐 5.5
Conf: 50%
👥 作者: Mark Huasong Meng, Qing Zhang, Weirao Lu, Chunyang Chen

本文对Android应用签名密钥保护进行了纵向生态研究。Android应用签名依赖于开发者管理的凭据,因此密钥的安全保护对于软件供应链的完整性至关重要。近期两大OEM厂商的平台密钥泄露事件表明,即使是设计稳健的签名机制也可能因开发者的疏忽而被攻破。本研究通过挖掘公共仓库中的Android签名凭据,利用暴露的密码恢复受损密钥,并将其与从主要应用商店和OEM系统镜像收集的超过4000个应用的签名进行匹配。分析发现了GitHub上的5673个受损密钥库和26个与278个真实世界应用相关联的唯一证书,其中包括26个公共应用商店中的第三方应用和来自7个制造商的252个预装应用,合计影响超过100亿用户。通过一个概念验证的应用替换攻击,展示了这些泄露的实际利用可能性,并识别了非智能手机平台(包括安装在超过1100种车辆型号中的流行车载中控平台)的溢出风险。研究结果表明,签名密钥管理不善是一个系统性风险,强调了在Android发布工程和分发基础设施中需要更严格的密钥管理支持。本文适合安全研究人员、Android平台开发者、应用商店运营者以及移动安全从业者阅读。

💡 推荐理由: Android签名密钥泄露直接影响应用完整性和用户信任,本文揭示的系统性风险影响超100亿用户,为密钥管理提供了重要警示。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)