【网络安全研究进展系列】破碎的信任链:探究跨IoT云平台访问授权中的安全风险

本文作者开发了半自动检测与验证工具VerioT,首次对现有的主流IoT授权机制进行了系统的分析,结果表明这些机制中普遍存在严重的安全漏洞。通过PoC攻击验证和系统性的评估研究,进一步提出了设计安全的跨云IoT授权机制所要遵循的原则。该成果“Shattered Chain of Trust: Understanding Security Risks in Cross-Cloud IoT Access Delegation”发表在USENIX Security 2020上。 Continue reading

【网络安全研究进展系列】WiFi 网络下的设备识别技术

本文论文原文“You Are What You Broadcast:Identification of Mobile and IoT Devices from (Public) WiFi”发表于USENIX Security 2020。本文旨在利用WiFi网络中设备发出的广播和多播数据包来识别设备类别和发现恶意设备。 Continue reading

【网络安全研究进展系列】FIDO UAF协议的形式化分析

本文根据论文“A Formal Analysis of the FIDO UAF Protocol”的相关工作整理撰写,该论文发表于NDSS 2021。论文使用形式化分析技术对当前流行的生物因子身份认证协议FIDO UAF协议进行了分析,总结了协议的漏洞,提出了几种攻击,并成功实施攻击,获得中国国家信息安全漏洞库(CNNVD)漏洞。该论文工作由北京邮电大学的冯皓楠、李晖、潘雪松,以及纽约州立大学布法罗分校的赵子铭合作完成。 Continue reading

【网络安全研究进展系列】深入解析 GDPR 数据保护法规对基于域名注册信息的网络安全研究的影响

本文根据论文原文“From WHOIS to WHOWAS: A Large-Scale Measurement Study of Domain Registration Privacy under the GDPR”整理撰写,原文发表于NDSS 2021。 Continue reading

【网络安全研究进展系列】EcoFuzz:通过基于对抗式多臂老虎机的变异式模型而建模的自适应能量节约型模糊测试技术

本文根据论文原文“EcoFuzz: Adaptive energy-saving greybox fuzzing as a variant of the adversarial multi-armed bandit”整理撰写,原文发表于USENIX Security 2020。作者在完成原文工作时,为国防科技大学在读博士研究生。本文较原文有所删改,详细内容可参考原文。 Continue reading

【国际顶会时间检验奖解读】机器学习为何难以应用于真实的网络入侵检测系统?

今天分享的是国际网络安全领域顶级学术会议 IEEE S&P 2020 “Test of Time Award”(时间检验奖)获奖论文《Outside the Closed World: On Using Machine Learning For Network Intrusion Detection》(超越封闭世界假定:关于将机器学习用于网络入侵检测的思考)[0](下文称《Outside》)。 Continue reading