CRYLOGGER:动态检测密码学误用
密码学与安全
2020-09-07 v1 软件工程
摘要
密码学(crypto)算法是所有安全系统的基本要素:例如,密码学哈希函数和加密算法可以保证完整性和机密性等属性。然而,开发人员可能误用这些算法的应用程序编程接口(API),例如使用常量密钥和弱密码。本文提出CRYLOGGER,这是首个动态检测密码学误用的开源工具。CRYLOGGER在执行期间记录传递给密码学API的参数,并使用一份密码学规则列表离线检查其合法性。我们将CRYLOGGER与CryptoGuard(最有效的静态检测密码学误用工具之一)进行比较。我们表明我们的工具补充了CryptoGuard的结果,论证了结合静态和动态方法的理由。我们分析了从Google Play商店下载的1780个流行Android应用,以表明CRYLOGGER能够动态且自动地检测数千个应用中的密码学误用。我们对28个Android应用进行逆向工程并确认了CRYLOGGER标记的问题。我们还向应用开发者披露了最关键的漏洞并收集了他们的反馈。
引用
@article{arxiv.2007.01061,
title = {CRYLOGGER: Detecting Crypto Misuses Dynamically},
author = {Luca Piccolboni and Giuseppe Di Guglielmo and Luca P. Carloni and Simha Sethumadhavan},
journal= {arXiv preprint arXiv:2007.01061},
year = {2020}
}
备注
To appear in the Proceedings of the IEEE Symposium on Security & Privacy (SP) 2021