中文

通过插件沙箱化实现系统状态提取的安全可扩展性

密码学与安全 2021-11-11 v1 操作系统 软件工程

摘要

我们引入了一种新机制,以潜在不受信任的第三方代码安全地扩展系统数据收集软件。与现有直接在受监控端点(客户机)内运行扩展模块或插件的工具不同,我们在专门构建的沙箱中运行插件,以保护客户机以及软件核心。为了获得系统数据提取所需的易访问性与约束的正确组合,我们通过组合未经修改的内核所导出的多种特性来创建沙箱。我们通过成功沙箱化一个用于容器化客户机系统的开源数据收集软件的插件,测试了其适用性。我们还通过成功 containment 若干漏洞利用验证了其安全态势,否则这些漏洞利用若随第三方插件发布将直接影响客户机。

关键词

引用

@article{arxiv.1905.08192,
  title  = {Secure Extensibility for System State Extraction via Plugin Sandboxing},
  author = {Sahil Suneja and Canturk Isci},
  journal= {arXiv preprint arXiv:1905.08192},
  year   = {2021}
}