DROIDCCT:基于万亿级测量的密码合规性测试
密码学与安全
2026-01-21 v1
摘要
我们开发了 DroidCCT,一个用于评估终端用户密码学实现中各类故障/缺陷规模的分布式测试框架。DroidCCT 通过对 Android 生态系统中密码操作执行产物的被动分析,来识别薄弱的实现。我们从 5 亿台设备上的 Android Keystore 密码操作中收集了万亿级样本,并应用多种分析技术来评估这些设备及其底层实现的密码输出质量。我们的研究揭示了来自不同制造商和芯片组的密码实现中的多种缺陷和弱点模式。研究表明,密码实现的异构性导致各种密码功能的可用性和可靠性不统一。更重要的是,诸如使用弱生成随机参数和时序侧信道等缺陷可能在密码部署中普遍存在。我们的结果凸显了抗故障和抗侧信道密码学的重要性,以及对这些实现进行透明、公开测试的能力。
引用
@article{arxiv.2601.11745,
title = {DROIDCCT: Cryptographic Compliance Test via Trillion-Scale Measurement},
author = {Daniel Moghimi and Alexandru-Cosmin Mihai and Borbala Benko and Catherine Vlasov and Elie Bursztein and Kurt Thomas and Laszlo Siroki and Pedro Barbosa and Remi Audebert},
journal= {arXiv preprint arXiv:2601.11745},
year = {2026}
}
备注
ACSAC 2025