#transparency

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Smirity Kaushik, Yaxing Yao, Pierre Dewitte, Yang Wang 0005

该研究来自人机交互与隐私领域,探讨人们对“完全自动化决策”(Solely Automated Decision-Making, SADM)的理解与感受。SADM 指在没有人类实质性参与的情况下,由算法或系统独立做出对个人产生法律或类似重大影响的决策,例如信贷审批、招聘筛选、福利发放等。研究者通过质性方法(如访谈或调查)收集了普通公众对 SADM 的看法,重点关注人们如何感知、理解以及如何意识到自己正在被自动化系统决策,尤其当系统并未明确告知用户时。论文提出“How I Know For Sure”这一核心命题,揭示用户往往通过间接线索(如决策结果的突兀性、缺乏解释、无法申诉等)而非系统明示,来推断自己遭遇了自动化决策。研究还结合欧盟 GDPR 第 22 条等法律框架,分析现行法规对 SADM 的规制与实际用户认知之间的差距。主要贡献包括:系统化呈现了公众对 SADM 的认知模式;指出了现有通知与解释机制在实践中的不足;为设计更透明、可理解的自动化决策系统提供了实证依据。该论文适合关注算法公平性、可解释 AI、隐私法律合规的产品设计师、政策制定者及安全合规从业者阅读,以理解自动化决策在真实用户中的感知风险。

💡 推荐理由: 自动化决策已在安全风控、身份认证、访问控制等场景广泛落地,但用户往往无感知。了解人们如何“发觉”自己正被 SADM 影响,有助于蓝队和安全产品人员设计更透明、可审计的自动化系统,降低合规与信任风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Nirvan Tyagi, Ben Fisch, Andrew Zitek, Joseph Bonneau, Stefano Tessaro

该论文提出 VeRSA,一种基于 RSA 累加器的可验证注册表(Verifiable Registries)构造,旨在解决现有方案中客户端审计效率低下的问题。可验证注册表是一种支持公开查询和验证数据成员资格的数据结构,广泛应用于证书透明度、密钥透明度、区块链状态等场景。现有的基于 Merkle 树的构造虽然简单,但实现成员撤销或更新时需要昂贵的重新计算;而基于 RSA 累加器的方案虽然支持高效的成员证明,但在客户端审计(即验证服务端是否遗漏更新或错误响应)时往往需要下载整个数据结构或进行大量交互。VeRSA 的主要创新在于利用 RSA 认证字典的特性,使得客户端能够以极低的通信和计算成本执行审计:具体地,客户端只需维护一个恒定大小的摘要,即可通过与服务器进行一轮交互来验证所有更新是否被正确应用,且无需信任服务器。文中给出了形式化安全定义,并在标准假设(RSA 假设)下证明了方案的安全性。实验或性能分析表明,与现有方案相比,VeRSA 在审计通信开销和验证时间上实现了显著改善,尤其适合更新频繁的大型注册表场景。该工作对于需要公开可验证且支持高效审计的基础设施(如透明度日志、分布式系统配置分发)具有理论意义和实用价值。适合对应用密码学、认证数据结构、透明度系统设计感兴趣的研究者和工程师阅读。

💡 推荐理由: 可验证注册表是众多安全基础设施(证书透明度、密钥目录)的基石。VeRSA 显著降低客户端审计成本,有望提升透明度系统的可扩展性和隐私性,对安全运营中的信任根验证有直接影响。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jan H. Klemmer, Juliane Schmüser, Fabian Fischer 0009, Jacques Suray, Jan-Ulrich Holtgrave, Simon Lenau, Byron M. Lowens, Florian Schaub, Sascha Fahl

该论文对2018至2023年间发表的200篇可用隐私与安全(UPS)领域的出版物进行了元研究,这些出版物来自USENIX Security、IEEE S&P、CCS、SOUPS、CHI等12个会议或期刊。同时,作者还分析了这些会议/期刊的81份征稿通知和20份工件征集通知。研究旨在评估当前UPS社区在研究透明度方面的实践及其发展趋势。作者定义了52个透明度标准,并逐一检查每篇论文的报告情况。结果显示,大多数论文报告了其中许多标准,但没有一篇论文实现完全透明。具体问题包括:关键工件(如问卷)经常缺失,阻碍了复制研究;部分信息报告不一致;死链接进一步降低了可用性。回归分析表明,论文长度和描述的研究数量对报告透明度有显著影响,但出版年份和工件评估(AE)流程未观察到影响。基于这些发现,论文为作者、会议/期刊以及程序委员会主席提出了改进研究透明度实践的建议,并建议制定透明度指南。该研究揭示了UPS领域在可重复性和可信赖性方面的重要问题,特别适合安全与隐私研究人员、会议组织者和政策制定者阅读。

💡 推荐理由: 研究透明度直接影响论文结果的可靠性和可重复性,对安全社区积累可信知识至关重要。该元研究首次系统评估UPS领域透明度,揭示了常见缺陷,为提升整体研究质量提供了具体改进方向。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Marius Muench, Aedan Cullen, Kévin Courdesses, Thomas Roth, Andrew D. Zonenberg

本文回顾了针对树莓派RP2350微控制器的黑客挑战活动,该活动旨在测试其安全特性并鼓励社区参与安全研究。虽然具体技术细节需查阅原文,但论文强调了通过透明化设计(如公开安全架构、提供硬件调试接口)来提升系统整体安全性的理念。作者们分享了挑战中发现的若干安全薄弱环节及其对嵌入式系统安全设计的启示。

💡 推荐理由: RP2350是树莓派新一代微控制器,广泛应用于物联网和边缘计算设备。该挑战揭示的漏洞类型和防护思路对硬件安全工程师、嵌入式开发者具有直接参考价值。

🎯 建议动作: 建议阅读原文以获取具体漏洞细节和缓解措施

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Jan H. Klemmer, Juliane Schmüser, Byron M. Lowens, Fabian Fischer 0009, Lea Schmüser, Florian Schaub, Sascha Fahl

本研究调查了可用隐私与安全研究领域的学者对透明度的看法、实践和建议。通过访谈和调查,作者发现尽管透明性被认为是良好科学实践的基础,但学者们在数据、代码和研究材料的公开方面存在分歧和障碍。研究提出了改进透明度的建议,包括设立更清晰的准则、提供资源支持以及培养开放科学文化。该工作有助于理解该领域共享实践的现状,并为提升研究可复现性和可信度提供指导。

💡 推荐理由: 帮助安全与隐私研究社区识别透明度实践中的不足,促进研究可复现性和可靠性的提升。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)