中文

探索加密键盘以击败端到端加密系统中的客户端扫描

密码学与安全 2023-07-10 v1

摘要

端到端加密(E2EE)旨在使除您与预期接收者之外的任何人都无法读取所有消息。许多知名且广泛使用的即时通讯(IM)应用(如 Signal、WhatsApp 和苹果的 iMessage)声称提供 E2EE。然而,一种称为客户端扫描(CSS)的最新技术使这些 E2EE 声明沦为夸大而空洞的承诺。CSS 是一种从一端到另一端扫描所有收发消息的技术。业界与政府中的一些人士现倡导该 CSS 技术以打击恶意儿童色情、恐怖主义及其他非法通信的增长。尽管打击非法且道德上应受谴责内容的传播是一项值得称赞的努力,但它可能打开进一步的后门,影响用户的隐私与安全。因此,当端到端加密应用中存在审查机制与后门时,它便不是 E2EE。在本文中,我们引入一种作为系统键盘运行的加密键盘,使用户在输入数据时可于手机所有应用中使用它。通过利用该加密键盘,用户可在本地加解密消息,从而有效绕过 CSS 系统。我们首先将加密键盘设计并实现为自定义键盘应用,随后评估其有效性与安全性。研究结果表明,我们的加密键盘可成功通过 IM 应用加解密所有收发消息,因此能够成功击败端到端加密系统中的 CSS 技术。我们还展示了该加密键盘可用于在众多端到端加密应用已实现的现有 E2EE 功能之上增加另一层 E2EE 功能。

关键词

引用

@article{arxiv.2307.03426,
  title  = {Exploring Encrypted Keyboards to Defeat Client-Side Scanning in End-to-End Encryption Systems},
  author = {Mashari Alatawi and Nitesh Saxena},
  journal= {arXiv preprint arXiv:2307.03426},
  year   = {2023}
}

备注

24 pages, 20 figures. Published in the 25th Annual International Conference on Information Security and Cryptology (ICISC), November/December 2022