#telephony-security

共收录 1 条相关安全情报。

← 返回所有主题
推荐 9.6
Conf: 50%
👥 作者: Joshua Brown, Paul Grubbs, Matthew Hardeman

本文对 STIR/SHAKEN 协议(一种用于验证电话呼叫中主叫方身份的标准)中的密码学实现进行了系统性安全分析。STIR/SHAKEN 旨在通过数字签名来防止来电显示欺诈,但该研究揭示了协议规范及其参考实现中存在多个密码学缺陷。具体问题包括:(1) 协议规范中关键的加密参数(如哈希算法、曲线选择)表述模糊,导致不同实现间存在互操作性问题;(2) 由于使用了不适当的哈希操作,协议易受长度扩展攻击,这允许攻击者在某些情况下伪造或篡改签名;(3) NIST P-256 椭圆曲线参数的兼容性问题,使得部分实现可能意外地使用弱参数;(4) 基于 ECQV(椭圆曲线证书)的隐式证书方案存在设计缺陷,可能被用于绕过身份验证。作者通过构建概念证明攻击及对公开代码库(如转码器实现)的审计,验证了这些弱点的实际可利用性。该工作不仅指出了当前协议实现的风险,还提出了具体的密码学改进建议,包括采用更强的哈希原语、明确参数选择规范,以及重新设计证书颁发流程。这些发现对于电信运营商、VoIP 服务提供商以及标准制定机构(如 ATIS/SIP Forum)具有直接参考价值。

💡 推荐理由: STIR/SHAKEN 是北美电话网络中对抗机器人电话和诈骗的核心协议,其密码学缺陷可导致呼叫身份验证被绕过或伪造,严重影响电信安全与用户信任。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)