中文

你真的不应该自己造密码学:密码学库中漏洞的实证研究

密码学与安全 2021-07-13 v1

摘要

互联网的安全性依赖于少数开源密码学库:其中任一库的漏洞都可能威胁到相当大比例的 Web 流量。尽管具有潜在的安全影响,密码学软件中漏洞的特征与成因却未被充分理解。本工作中,我们对密码学库及影响其的漏洞进行首次全面分析。我们从国家漏洞数据库、各项目仓库和邮件列表以及其他相关来源收集八个广泛使用的密码学库的数据。我们最有趣的发现之一是,密码学库中仅 27.2% 的漏洞为密码学问题,而 37.2% 的漏洞为内存安全问题,表明系统级缺陷比实际密码学过程更值得关注安全。在调查这些漏洞成因时,我们发现这些库的复杂性与它们的(不)安全性之间存在强相关证据,实证展示了膨胀的密码学代码库的潜在风险。我们进一步将发现与非密码学系统比较,观察到这些系统确实比类似对应系统更复杂,且这种过度复杂性似乎在密码学库中产生了显著多于非密码学软件的漏洞。

关键词

引用

@article{arxiv.2107.04940,
  title  = {You Really Shouldn't Roll Your Own Crypto: An Empirical Study of Vulnerabilities in Cryptographic Libraries},
  author = {Jenny Blessing and Michael A. Specter and Daniel J. Weitzner},
  journal= {arXiv preprint arXiv:2107.04940},
  year   = {2021}
}