中文

修复与否:对现实中加密误用的批判性研究

密码学与安全 2023-03-27 v3 软件工程

摘要

近期研究表明,使用加密 API 的 Android 应用中 87% 至 96% 存在可能导致安全漏洞的误用。由于先前研究未对发现的有效性与严重性进行定性审查,我们的目标是对这些发现进行更深入的理解。我们分析了一组 936 个开源 Java 应用程序中的加密误用。我们的研究揭示,88.10% 的分析应用未能安全地使用加密 API。通过对随机样本的手动分析,我们获得了关于有效误报的新见解。例如,频繁被误用的 JCA 类 MessageDigest 每四次误用中就有一例因出现在非安全上下文中而成为有效误报。由于我们想更深入理解这些误用的安全影响,我们创建了一个针对加密 API 误用的广泛漏洞模型。我们的模型包含了先前在加密 API 背景下未讨论的攻击,如 DoS 攻击。该模型揭示近一半的误用属于高严重性,例如硬编码凭证与潜在的中间人攻击。

关键词

引用

@article{arxiv.2209.11103,
  title  = {To Fix or Not to Fix: A Critical Study of Crypto-misuses in the Wild},
  author = {Anna-Katharina Wickert and Lars Baumgärtner and Michael Schlichtig and Krishna Narasimhan and Mira Mezini},
  journal= {arXiv preprint arXiv:2209.11103},
  year   = {2023}
}

备注

8 pages, published in 2022 IEEE International Conference on Trust, Security and Privacy in Computing and Communications (TrustCom), December 09-11, 2022, Wuhan, China